Weaknesses of type CWE-284

7,075 results

Controle de acesso inadequado a recursos

A aplicação falha em validar ou impõe regras insuficientes para determinar quem pode acessar um recurso (arquivo, API, dados, funcionalidade). Um usuário não autorizado consegue contornar essas restrições e acessar o que não deveria, seja por falta de autenticação, autorização fraca ou lógica de controle de acesso bugada.

Example

Um sistema de gestão de RH permite que qualquer funcionário logado acesse `/api/salarios/{id}` substituindo o ID na URL. Sem verificar se o usuário é gestor ou RH, a API retorna dados salariais de qualquer pessoa da empresa. Um dev junior consegue ver quanto ganha o CTO.

How to mitigate

Implemente verificação explícita de permissões antes de qualquer acesso: confirme autenticação (quem é), autorização (o que pode fazer) e aplique o princípio do menor privilégio. Use listas de controle de acesso (ACL), roles bem definidos e sempre valide no backend, nunca confie em dados do cliente.

CVE-2022-40036MEDIUMAn issue was discovered in Rawchen blog-ssm v1.0 allows an attacker to obtain sensitive user information by bypassing permission checks via EPSS 0.7%CVE-2023-2940MEDIUMInappropriate implementation in Downloads in Google Chrome prior to 114.0.5735.90 allowed an attacker who convinced a user to install a maliEPSS 0.7%CVE-2024-12368HIGHImproper access control in the auth_oauth module of Odoo Community 15.0 and Odoo Enterprise 15.0 allows an internal user to export the OAuthEPSS 0.7%CVE-2024-56889HIGHIncorrect access control in the endpoint /admin/m_delete.php of CodeAstro Complaint Management System v1.0 allows unauthorized attackers to EPSS 0.7%CVE-2026-34456CRITICALReviactyl: OAuth account takeover via auto-linkingEPSS 0.7%CVE-2024-22067MEDIUMZTE NH8091 product has an improper permission control vulnerabilityEPSS 0.7%CVE-2023-6578HIGHSoftware AG WebMethods access controlEPSS 0.7%CVE-2026-25758HIGHSpree allows unauthenticated users can access all guest addressesEPSS 0.7%CVE-2026-32760CRITICALFile Browser Self Registration Grants Any User Admin Access When Default Permissions Include AdminEPSS 0.7%CVE-2024-29866CRITICALDatalust Seq before 2023.4.11151 and 2024 before 2024.1.11146 has Incorrect Access Control because a Project Owner or Organization Owner canEPSS 0.7%CVE-2022-41235MEDIUMJenkins WildFly Deployer Plugin 1.0.2 and earlier implements functionality that allows agent processes to read arbitrary files on the JenkinEPSS 0.7%CVE-2026-24014CRITICALApache IoTDB: Path Traversal in DataNode Internal RPC Trigger JAR Upload Allows Arbitrary File WriteEPSS 0.7%CVE-2024-36259HIGHImproper access control in mail module of Odoo Community 17.0 and Odoo Enterprise 17.0 allows remote authenticated attackers to extract sensEPSS 0.7%CVE-2021-34626MEDIUMWP Upload Restriction <= 2.2.3 - Missing Access Control in deleteCustomType functionEPSS 0.7%CVE-2022-28758HIGHZoom On-Premise Deployments: Improper Access ControlEPSS 0.7%CVE-2021-26733MEDIUMspx_restservice FirstReset_handler_func Broken Access ControlEPSS 0.7%CVE-2025-46816CRITICALgoshs route not protected, allows command executionEPSS 0.7%CVE-2021-44467MEDIUMspx_restservice KillDupUsr_func Broken Access ControlEPSS 0.7%CVE-2024-25251HIGHcode-projects Agro-School Management System 1.0 is suffers from Incorrect Access Control.EPSS 0.7%CVE-2026-56161CRITICALAzure Logic Apps Information Disclosure VulnerabilityEPSS 0.7%