Weaknesses of type CWE-284

7,074 results

Controle de acesso inadequado a recursos

A aplicação falha em validar ou impõe regras insuficientes para determinar quem pode acessar um recurso (arquivo, API, dados, funcionalidade). Um usuário não autorizado consegue contornar essas restrições e acessar o que não deveria, seja por falta de autenticação, autorização fraca ou lógica de controle de acesso bugada.

Example

Um sistema de gestão de RH permite que qualquer funcionário logado acesse `/api/salarios/{id}` substituindo o ID na URL. Sem verificar se o usuário é gestor ou RH, a API retorna dados salariais de qualquer pessoa da empresa. Um dev junior consegue ver quanto ganha o CTO.

How to mitigate

Implemente verificação explícita de permissões antes de qualquer acesso: confirme autenticação (quem é), autorização (o que pode fazer) e aplique o princípio do menor privilégio. Use listas de controle de acesso (ACL), roles bem definidos e sempre valide no backend, nunca confie em dados do cliente.

CVE-2024-30261LOWUndici's fetch with integrity option is too lax when algorithm is specified but hash value is in incorrectEPSS 0.8%CVE-2021-25991MEDIUMifme - Improper Access Control leads to admin deactivationEPSS 0.8%CVE-2018-12546—In Eclipse Mosquitto version 1.0 to 1.5.5 (inclusive) when a client publishes a retained message to a topic, then has its access to that topEPSS 0.8%CVE-2024-28405HIGHSEMCMS 4.8 is vulnerable to Incorrect Access Control. The code installs SEMCMS_Funtion.php before checking if the admin is a valid user in tEPSS 0.8%CVE-2024-13102MEDIUMD-Link DIR-816 A2 DDNS Service access controlEPSS 0.8%CVE-2024-13105MEDIUMD-Link DIR-816 A2 DHCPD Setting form2Dhcpd.cgi access controlEPSS 0.8%CVE-2024-0212HIGHCloudflare WordPress plugin enables information disclosure of Cloudflare API (for low privileged users)EPSS 0.8%CVE-2026-34444HIGHLupa has a Sandbox escape and RCE due to incomplete attribute_filter enforcement in getattr / setattrEPSS 0.8%CVE-2024-23271HIGHA logic issue was addressed with improved checks. This issue is fixed in Safari 17.3, iOS 17.3 and iPadOS 17.3, macOS Sonoma 14.3, tvOS 17.3EPSS 0.8%CVE-2026-52134CRITICALAn issue in the parseGoosePayload() function (/goose/goose_receiver.c) of libiec61850 v1.6 allows attackers to bypass authentication via a cEPSS 0.8%CVE-2021-32753HIGHWeak password in API gateway in EdgeX Foundry Edinburgh, Fuji, Geneva, and Hanoi releases allows remote attackers to obtain authentication token via dictionary-based password attack when OAuth2 authentication method is enabled.EPSS 0.8%CVE-2023-2670MEDIUMSourceCodester Lost and Found Information System access controlEPSS 0.8%CVE-2021-38417HIGHVISAM VBASE Editor Improper Access ControlEPSS 0.8%CVE-2026-73750HIGHAuthenticated Buffer Overflow Vulnerabilities in AOS-CX API Endpoint Leads to Possible Code ExecutionEPSS 0.8%CVE-2024-29082HIGHVonets WiFi Bridges Improper Access ControlEPSS 0.8%CVE-2020-3592MEDIUMCisco SD-WAN vManage Software Authorization Bypass VulnerabilityEPSS 0.8%CVE-2022-23132LOWIncorrect permissions of [/var/run/zabbix] forces dac_overrideEPSS 0.8%CVE-2024-0570MEDIUMTotolink N350RT Setting cstecgi.cgi access controlEPSS 0.8%CVE-2021-25447—Improper access control vulnerability in SmartThings prior to version 1.7.67.25 allows untrusted applications to cause local file inclusion EPSS 0.8%CVE-2021-24781—Image Source Control < 2.3.1 - Contributor+ Arbitrary Post Meta Value ChangeEPSS 0.8%