Weaknesses of type CWE-284

7,095 results

Controle de acesso inadequado a recursos

A aplicação falha em validar ou impõe regras insuficientes para determinar quem pode acessar um recurso (arquivo, API, dados, funcionalidade). Um usuário não autorizado consegue contornar essas restrições e acessar o que não deveria, seja por falta de autenticação, autorização fraca ou lógica de controle de acesso bugada.

Example

Um sistema de gestão de RH permite que qualquer funcionário logado acesse `/api/salarios/{id}` substituindo o ID na URL. Sem verificar se o usuário é gestor ou RH, a API retorna dados salariais de qualquer pessoa da empresa. Um dev junior consegue ver quanto ganha o CTO.

How to mitigate

Implemente verificação explícita de permissões antes de qualquer acesso: confirme autenticação (quem é), autorização (o que pode fazer) e aplique o princípio do menor privilégio. Use listas de controle de acesso (ACL), roles bem definidos e sempre valide no backend, nunca confie em dados do cliente.

CVE-2025-63525CRITICALAn issue was discovered in Blood Bank Management System 1.0 allowing authenticated attackers to perform actions with escalated privileges viEPSS 0.5%CVE-2023-35173MEDIUMEnd-to-End encrypted file-drops can be made inaccessibleEPSS 0.5%CVE-2025-5171MEDIUMllisoft MTA Maita Training System OpenController.java this.fileService.download unrestricted uploadEPSS 0.5%CVE-2023-21922MEDIUMVulnerability in the Oracle Health Sciences InForm product of Oracle Health Sciences Applications (component: Core). Supported versions thaEPSS 0.5%CVE-2024-23920HIGHChargePoint Home Flex Improper Access ControlEPSS 0.5%CVE-2023-1883MEDIUMImproper Access Control in thorsten/phpmyfaqEPSS 0.5%CVE-2025-9942MEDIUMCodeAstro Real Estate Management System submitproperty.php unrestricted uploadEPSS 0.5%CVE-2024-25133HIGHOpenshift-dedicated: hive: rce through aws/kubernetes client configuration leads to privilege escalationEPSS 0.5%CVE-2025-9941MEDIUMCodeAstro Real Estate Management System register.php unrestricted uploadEPSS 0.5%CVE-2023-41603MEDIUMD-Link R15 before v1.08.02 was discovered to contain no firewall restrictions for IPv6 traffic. This allows attackers to arbitrarily access EPSS 0.5%CVE-2023-22600CRITICAL InHand Networks InRouter 302, prior to version IR302 V3.5.56, and InRouter 615, prior to version InRouter6XX-S-V2.3.0.r5542, contain vulnerEPSS 0.5%CVE-2024-22415HIGHUnsecured endpoints in the jupyter-lsp server extensionEPSS 0.5%CVE-2024-57249MEDIUMIncorrect Access Control in the Preview Function of Gleamtech FileVista 9.2.0.0 allows remote attackers to gain unauthorized access via explEPSS 0.5%CVE-2024-9298MEDIUMSourceCodester Online Railway Reservation System Ticket ?page=tickets access controlEPSS 0.5%CVE-2018-25092MEDIUMVaerys-Dawn DiscordSailv2 Command Mention access controlEPSS 0.5%CVE-2023-32065MEDIUMOroCommerce get-totals-for-checkout API endpoint returns unwanted dataEPSS 0.5%CVE-2026-42205HIGHAvo: Broken Access Control: Unauthorized Execution of Arbitrary Action Classes Across ResourcesEPSS 0.5%CVE-2024-5430MEDIUMImproper Access Control in GitLabEPSS 0.5%CVE-2026-41491HIGHDapr: Service Invocation path traversal ACL bypassEPSS 0.5%CVE-2023-47422HIGHAn access control issue in /usr/sbin/httpd in Tenda TX9 V1 V22.03.02.54, Tenda AX3 V3 V16.03.12.11, Tenda AX9 V1 V22.03.01.46, and Tenda AX1EPSS 0.5%