Weaknesses of type CWE-1220

115 results

Controle de acesso com granularidade insuficiente

A aplicação implementa verificações de permissão muito genéricas, permitindo que um usuário autorizado para uma ação específica execute operações além do escopo pretendido. Por exemplo, um usuário com permissão de 'editar documentos' consegue editar *todos* os documentos, incluindo os de outros usuários ou áreas restritas. O risco é que privilégios amplos demais criam brechas para abuso, mesmo sem quebra autenticação.

Example

Um sistema de gestão de RH verifica se o usuário tem role 'gerente' antes de permitir visualizar salários, mas não valida se aquele gerente está autorizado apenas sobre sua equipe específica. Resultado: qualquer gerente vê salários de toda a empresa.

How to mitigate

Implemente verificações de acesso baseadas em contexto: valide não apenas *quem* está acessando, mas também *o quê* e *em qual escopo* (ex: um editor só modifica seus próprios documentos, um gerente só vê dados de sua filial). Use atributos ou políticas de acesso explícitas por recurso ou usuário.

CVE-2025-31201CRITICALThis issue was addressed by removing the vulnerable code. This issue is fixed in iOS 18.4.1 and iPadOS 18.4.1, macOS Sequoia 15.4.1, tvOS 18EPSS 13.9%KEVCVE-2026-33825HIGHMicrosoft Defender Elevation of Privilege VulnerabilityEPSS 6.7%KEVCVE-2024-42365HIGHAsterisk allows `Write=originate` as sufficient permissions for code execution / `System()` dialplanEPSS 4.7%CVE-2026-39363HIGHVite Affected by Arbitrary File Read via Vite Dev Server WebSocketEPSS 3.4%CVE-2023-43040MEDIUMIBM Spectrum Fusion HCI improper access controlEPSS 2.5%CVE-2025-4404CRITICALFreeipa: idm: privilege escalation from host to domain admin in freeipaEPSS 2.0%CVE-2023-33127HIGH.NET and Visual Studio Elevation of Privilege VulnerabilityEPSS 1.9%CVE-2025-3648HIGHData Inference in Now Platform via Conditional ACLsEPSS 1.6%CVE-2021-31384HIGHJunos OS: SRX Series: Under a specific device configuration an attacker can access the devices J-Web management services from any interface, regardless of security settings protecting the serviceEPSS 1.2%CVE-2024-43604MEDIUMOutlook for Android Elevation of Privilege VulnerabilityEPSS 1.2%CVE-2023-39418LOWPostgresql: merge fails to enforce update or select row security policiesEPSS 1.1%CVE-2024-8927HIGHcgi.force_redirect configuration is bypassable due to the environment variable collisionEPSS 1.1%CVE-2026-40365HIGHMicrosoft SharePoint Server Remote Code Execution VulnerabilityEPSS 1.0%CVE-2022-1461HIGHNon Privilege User can Enable or Disable Registered in openemr/openemrEPSS 0.9%CVE-2022-1177MEDIUMAccounting User Can Download Patient Reports in openemr in openemr/openemrEPSS 0.9%CVE-2022-36110HIGHNetmaker vulnerable to Insufficient Granularity of Access ControlEPSS 0.9%CVE-2023-27591HIGHUnauthenticated Miniflux user can bypass allowed networks check to obtain Prometheus metricsEPSS 0.8%CVE-2022-4801HIGHInsufficient Granularity of Access Control in usememos/memosEPSS 0.7%CVE-2026-50502HIGHWindows Event Logging Service Remote Code Execution VulnerabilityEPSS 0.7%CVE-2024-29200MEDIUMAPI returns timesheet entries a user should not be authorized to viewEPSS 0.6%