Weaknesses of type CWE-264

299 results

Controle de acesso e privilégios inadequado

A fraqueza ocorre quando a aplicação não valida corretamente quem pode fazer o quê, permitindo que usuários acessem recursos ou executem operações acima de seus privilégios. Isso acontece porque as verificações de autorização são ausentes, incompletas ou contornáveis, expondo dados sensíveis ou permitindo ações não autorizadas.

Example

Um usuário comum consegue listar ou modificar dados de outros usuários alterando um ID na URL (ex: /profile/123 → /profile/999) sem que o servidor valide se ele tem permissão para acessar aquele perfil. Ou um atacante executa ações administrativas porque a aplicação só verifica autenticação, não autorização.

How to mitigate

Implemente verificações de autorização em toda operação sensível: valide não apenas se o usuário está logado, mas se ele tem permissão específica para aquele recurso. Use listas de controle de acesso (ACL), roles bem definidas e princípio do menor privilégio. Teste sistematicamente tentativas de escalação e acesso lateral entre usuários.

CVE-2025-5321MEDIUMaimhubio aim run_view Object query.py RestrictedPythonQuery privilege escalationEPSS 0.6%CVE-2022-29444MEDIUMWordPress Breeze plugin <= 2.0.2 - Plugin Settings Change leading to Cross-Site Scripting (XSS) vulnerabilityEPSS 0.6%CVE-2022-23709—A flaw was discovered in Kibana in which users with Read access to the Uptime feature could modify alerting rules. A user with this privilegEPSS 0.6%CVE-2019-18945HIGHprivilege escalationEPSS 0.6%CVE-2022-38974MEDIUMWordPress WPML Multilingual CMS premium plugin <= 4.5.10 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2022-38461MEDIUMWordPress WPML Multilingual CMS premium plugin <= 4.5.10 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2019-1727MEDIUMCisco NX-OS Software Python Parser Privilege Escalation VulnerabilityEPSS 0.5%CVE-2022-45369MEDIUMWordPress Plugin for Google Reviews plugin <= 2.2.2 - Auth. Broken Access Control vulnerabilityEPSS 0.5%CVE-2019-15996MEDIUMCisco DNA Spaces: Connector Privilege Escalation VulnerabilityEPSS 0.5%CVE-2022-41839MEDIUMWordPress LoginPress plugin <= 1.6.2 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2019-1591HIGHCisco Nexus 9000 Series Fabric Switches Application Centric Infrastructure Mode Shell Escape VulnerabilityEPSS 0.5%CVE-2019-1972MEDIUMCisco Enterprise NFV Infrastructure Software Privilege Escalation VulnerabilityEPSS 0.5%CVE-2018-0169—Multiple vulnerabilities in the CLI parser of Cisco IOS XE Software could allow an authenticated, local attacker to gain access to the underEPSS 0.5%CVE-2018-0176—Multiple vulnerabilities in the CLI parser of Cisco IOS XE Software could allow an authenticated, local attacker to gain access to the underEPSS 0.5%CVE-2022-0237MEDIUMRapid7 Insight Agent Privilege EscalationEPSS 0.5%CVE-2024-20371MEDIUMCisco Nexus 3550-F Switches Access Control List Programming VulnerabilityEPSS 0.5%CVE-2018-0294—A vulnerability in the write-erase feature of Cisco FXOS Software and Cisco NX-OS Software could allow an authenticated, local attacker to cEPSS 0.4%CVE-2023-39406—Permission control vulnerability in the XLayout component. Successful exploitation of this vulnerability may cause apps to forcibly restart.EPSS 0.4%CVE-2019-1646HIGHPrivilege Escalation Vulnerability in Cisco SD-WAN SolutionEPSS 0.4%CVE-2019-15275MEDIUMCisco TelePresence Collaboration Endpoint Software Privilege Escalation VulnerabilityEPSS 0.4%