Skip to content

Permisos excesivos en directorio de DB y ficheros de reportes #20

Description

@sre-helmcode

Tipo de problema

Bug

Descripción

El directorio ~/.finops/ se crea con 0o755 (legible por todos) y los reportes se crean con os.Create() (modo 0o666 modificado por umask). En sistemas multi-usuario, datos financieros sensibles quedan expuestos.

Localización

  • internal/store/store.go:L40os.MkdirAll(dir, 0o755)
  • internal/report/html.go:L119os.Create
  • internal/report/csv.go:L14, L52, L79, L110os.Create
  • internal/report/json.go:L196os.Create
  • internal/report/pdf.go:L65os.WriteFile(..., 0o644)

Impacto

En sistemas compartidos, otros usuarios podrían leer IDs de cuentas AWS, costes y metadatos de recursos.

Sugerencia de solución

  • Directorio: cambiar a 0o700
  • Reportes: usar os.OpenFile con 0o600
  • PDF: cambiar de 0o644 a 0o600

Detectado por

Security Agent

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

Labels

Type

No type

Projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions