Weaknesses of type CWE-269

2,488 results

Gestão inadequada de privilégios

A aplicação falha em atribuir, modificar, rastrear ou validar corretamente os privilégios de um usuário ou processo, permitindo que ele acesse ou execute operações além do que deveria. Isso acontece quando o controle de acesso é incompleto, inconsistente ou ausente em pontos críticos do código.

Example

Um usuário comum consegue editar perfis de administrador porque a aplicação verifica permissões apenas na interface web, mas não na API backend; ou um processo que perde privilégios elevados durante sua execução consegue executar ações sensíveis sem validação adicional.

How to mitigate

Implemente validação de privilégios em toda camada de negócio (não apenas UI), use modelos de controle de acesso consistentes (RBAC, ABAC), valide permissões antes de cada operação sensível e teste cenários de escalação de privilégio em testes de segurança.

CVE-2023-30799CRITICALMikroTik RouterOS Administrator Privilege EscalationEPSS 1.4%CVE-2021-43828HIGHImproper Privilege Management in PatrowlEPSS 1.4%CVE-2022-2063CRITICALImproper Privilege Management in nocodb/nocodbEPSS 1.4%CVE-2021-34810CRITICALImproper privilege management vulnerability in cgi component in Synology Download Station before 3.8.16-3566 allows remote authenticated useEPSS 1.4%CVE-2020-25194HIGHMOXA NPort IAW5000A-I/O SeriesEPSS 1.4%CVE-2024-45058HIGHPrivilege escalation in i-EducarEPSS 1.4%CVE-2024-37980HIGHMicrosoft SQL Server Elevation of Privilege VulnerabilityEPSS 1.4%CVE-2022-26676CRITICALaEnrich a+HRD - Broken Access ControlEPSS 1.4%CVE-2020-15368MEDIUMAsrDrv103.sys in the ASRock RGB Driver does not properly restrict access from user space, as demonstrated by triggering a triple fault via aEPSS 1.4%CVE-2020-8247—Citrix ADC and Citrix Gateway 13.0 before 13.0-64.35, Citrix ADC and NetScaler Gateway 12.1 before 12.1-58.15, Citrix ADC 12.1-FIPS before 1EPSS 1.4%CVE-2025-21343HIGHWindows Web Threat Defense User Service Information Disclosure VulnerabilityEPSS 1.3%CVE-2021-43860HIGHPermissions granted to applications can be hidden from the user at install timeEPSS 1.3%CVE-2023-6507MEDIUMGroups not dropped before running subprocess when using empty 'extra_groups' parameterEPSS 1.3%CVE-2019-25071MEDIUMApple iOS Siri Self privileges managementEPSS 1.3%CVE-2023-3467HIGHPrivilege Escalation to root administrator (nsroot) EPSS 1.3%CVE-2024-49035HIGHPartner.Microsoft.Com Elevation of Privilege VulnerabilityEPSS 1.3%KEVCVE-2018-11614—This vulnerability allows remote attackers to escalate privileges on vulnerable installations of Samsung Members Fixed in version 2.4.25. AnEPSS 1.3%CVE-2023-31062CRITICALApache InLong: Privilege escalation vulnerability for InLongEPSS 1.3%CVE-2021-1400HIGHCisco Small Business 100, 300, and 500 Series Wireless Access Points VulnerabilitiesEPSS 1.3%CVE-2024-8533HIGHRockwell Automation OptixPanel™ Privilege Escalation Vulnerability via File PermissionsEPSS 1.3%