Weaknesses of type CWE-284

7,070 results

Controle de acesso inadequado a recursos

A aplicação falha em validar ou impõe regras insuficientes para determinar quem pode acessar um recurso (arquivo, API, dados, funcionalidade). Um usuário não autorizado consegue contornar essas restrições e acessar o que não deveria, seja por falta de autenticação, autorização fraca ou lógica de controle de acesso bugada.

Example

Um sistema de gestão de RH permite que qualquer funcionário logado acesse `/api/salarios/{id}` substituindo o ID na URL. Sem verificar se o usuário é gestor ou RH, a API retorna dados salariais de qualquer pessoa da empresa. Um dev junior consegue ver quanto ganha o CTO.

How to mitigate

Implemente verificação explícita de permissões antes de qualquer acesso: confirme autenticação (quem é), autorização (o que pode fazer) e aplique o princípio do menor privilégio. Use listas de controle de acesso (ACL), roles bem definidos e sempre valide no backend, nunca confie em dados do cliente.

CVE-2025-28367MEDIUMmojoPortal <=2.9.0.1 is vulnerable to Directory Traversal via BetterImageGallery API Controller - ImageHandler Action. An attacker can exploEPSS 1.9%CVE-2018-15466MEDIUMCisco Policy Suite Graphite Unauthenticated Read-Only Access VulnerabilityEPSS 1.9%CVE-2019-20470HIGHAn issue was discovered on TK-Star Q90 Junior GPS horloge 3.1042.9.8656 devices. It performs actions based on certain SMS commands. This canEPSS 1.9%CVE-2024-49107HIGHWmsRepair Service Elevation of Privilege VulnerabilityEPSS 1.9%CVE-2024-13030MEDIUMD-Link DIR-823G Web Management Interface HNAP1 SetVirtualServerSettings access controlEPSS 1.9%CVE-2020-25698—Users' enrollment capabilities were not being sufficiently checked in Moodle when they are restored into an existing course. This could leadEPSS 1.9%CVE-2018-1129—A flaw was found in the way signature calculation was handled by cephx authentication protocol. An attacker having access to ceph cluster neEPSS 1.9%CVE-2016-8629—Red Hat Keycloak before version 2.4.0 did not correctly check permissions when handling service account user deletion requests sent to the rEPSS 1.9%CVE-2024-21424MEDIUMAzure Compute Gallery Elevation of Privilege VulnerabilityEPSS 1.9%CVE-2018-7791CRITICALA Permissions, Privileges, and Access Control vulnerability exists in Schneider Electric's Modicon M221 product (all references, all versionEPSS 1.9%CVE-2020-5396—JMX Insecure Default Configuration in GemFireEPSS 1.9%CVE-2021-36909HIGHWordPress WP Reset PRO Premium plugin <= 5.98 - Authenticated Database Reset vulnerabilityEPSS 1.9%CVE-2018-15398—Cisco Adaptive Security Appliance Access Control List Bypass VulnerabilityEPSS 1.9%CVE-2020-8275—Citrix Secure Mail for Android before 20.11.0 suffers from improper access control allowing unauthenticated access to read limited calendar EPSS 1.9%CVE-2023-36890MEDIUMMicrosoft SharePoint Server Information Disclosure VulnerabilityEPSS 1.9%CVE-2020-8153—Improper access control in Groupfolders app 4.0.3 allowed to delete hidden directories when when renaming an accessible item to the same namEPSS 1.9%CVE-2019-15068—A broken access control vulnerability discovered in Smart Battery A4EPSS 1.9%CVE-2018-15610HIGHImproper access controls in IP Office one-X PortalEPSS 1.8%CVE-2021-32656HIGHTrusted servers exchange can be triggered by attackerEPSS 1.8%CVE-2026-4193MEDIUMD-Link DIR-823G goahead UpdateClientInfo access controlEPSS 1.8%