Weaknesses of type CWE-264

299 results

Controle de acesso e privilégios inadequado

A fraqueza ocorre quando a aplicação não valida corretamente quem pode fazer o quê, permitindo que usuários acessem recursos ou executem operações acima de seus privilégios. Isso acontece porque as verificações de autorização são ausentes, incompletas ou contornáveis, expondo dados sensíveis ou permitindo ações não autorizadas.

Example

Um usuário comum consegue listar ou modificar dados de outros usuários alterando um ID na URL (ex: /profile/123 → /profile/999) sem que o servidor valide se ele tem permissão para acessar aquele perfil. Ou um atacante executa ações administrativas porque a aplicação só verifica autenticação, não autorização.

How to mitigate

Implemente verificações de autorização em toda operação sensível: valide não apenas se o usuário está logado, mas se ele tem permissão específica para aquele recurso. Use listas de controle de acesso (ACL), roles bem definidas e princípio do menor privilégio. Teste sistematicamente tentativas de escalação e acesso lateral entre usuários.

CVE-2022-42460MEDIUMWordPress Traffic Manager plugin <= 1.4.5 - Broken Access Control vulnerability leading to Stored Cross-Site Scripting (XSS)EPSS 0.4%CVE-2017-12239—A vulnerability in motherboard console ports of line cards for Cisco ASR 1000 Series Aggregation Services Routers and Cisco cBR-8 Converged EPSS 0.4%CVE-2022-41132MEDIUMWordPress Ezoic plugin <= 2.8.8 - Unauthenticated Plugin Settings Change Leading To Stored XSS VulnerabilityEPSS 0.4%CVE-2019-15277MEDIUMCisco TelePresence Collaboration Endpoint Software Privilege Escalation VulnerabilityEPSS 0.4%CVE-2020-3213MEDIUMCisco IOS XE Software Privilege Escalation VulnerabilityEPSS 0.4%CVE-2019-1625HIGHCisco SD-WAN Solution Privilege Escalation VulnerabilityEPSS 0.4%CVE-2020-8093MEDIUMCode Injection into Bitdefender AV for MacEPSS 0.4%CVE-2023-39380—Permission control vulnerability in the audio module. Successful exploitation of this vulnerability may cause audio devices to perform abnorEPSS 0.4%CVE-2023-39384—Vulnerability of incomplete permission verification in the input method module. Successful exploitation of this vulnerability may cause featEPSS 0.4%CVE-2018-0453—Cisco Firepower Management Center and Firepower System Software Sourcefire Tunnel Control Channel Command Execution VulnerabilityEPSS 0.4%CVE-2020-7260HIGHMACC installer DLL side loadingEPSS 0.4%CVE-2020-8488HIGHABB System 800xA Inter process communication vulnerability - 800xA Batch ManagementEPSS 0.4%CVE-2019-1730MEDIUMCisco NX-OS Software Bash Bypass Guest Shell VulnerabilityEPSS 0.4%CVE-2018-0184—A vulnerability in the CLI parser of Cisco IOS XE Software could allow an authenticated, local attacker to gain access to the underlying LinEPSS 0.4%CVE-2018-0183—A vulnerability in the CLI parser of Cisco IOS XE Software could allow an authenticated, local attacker to gain access to the underlying LinEPSS 0.4%CVE-2018-0095—A vulnerability in the administrative shell of Cisco AsyncOS on Cisco Email Security Appliance (ESA) and Content Security Management ApplianEPSS 0.4%CVE-2026-14784MEDIUMvxcontrol PentAGI Docker API client.go sandboxEPSS 0.4%CVE-2025-20145MEDIUMCisco IOS XR Software Access Control List Bypass VulnerabilityEPSS 0.4%CVE-2023-39391—Vulnerability of system file information leakage in the USB Service module. Successful exploitation of this vulnerability may affect confideEPSS 0.4%CVE-2024-20361MEDIUMA vulnerability in the Object Groups for Access Control Lists (ACLs) feature of Cisco Firepower Management Center (FMC) Software could allowEPSS 0.4%