Weaknesses of type CWE-284

7,078 results

Controle de acesso inadequado a recursos

A aplicação falha em validar ou impõe regras insuficientes para determinar quem pode acessar um recurso (arquivo, API, dados, funcionalidade). Um usuário não autorizado consegue contornar essas restrições e acessar o que não deveria, seja por falta de autenticação, autorização fraca ou lógica de controle de acesso bugada.

Example

Um sistema de gestão de RH permite que qualquer funcionário logado acesse `/api/salarios/{id}` substituindo o ID na URL. Sem verificar se o usuário é gestor ou RH, a API retorna dados salariais de qualquer pessoa da empresa. Um dev junior consegue ver quanto ganha o CTO.

How to mitigate

Implemente verificação explícita de permissões antes de qualquer acesso: confirme autenticação (quem é), autorização (o que pode fazer) e aplique o princípio do menor privilégio. Use listas de controle de acesso (ACL), roles bem definidos e sempre valide no backend, nunca confie em dados do cliente.

CVE-2025-3237MEDIUMTenda FH1202 wrlwpsset access controlEPSS 0.6%CVE-2024-21364CRITICALMicrosoft Azure Site Recovery Elevation of Privilege VulnerabilityEPSS 0.6%CVE-2025-54391CRITICALA vulnerability in the EnableTwoFactorAuthRequest SOAP endpoint of Zimbra Collaboration (ZCS) allows an attacker with valid user credentialsEPSS 0.6%CVE-2021-4338MEDIUM404 to 301 <= 3.0.7 - Missing Authorization to Redirect CreationEPSS 0.6%CVE-2025-2115MEDIUMzzskzy Warehouse Refinement Management System AcceptZip.ashx ProcessRequest unrestricted uploadEPSS 0.6%CVE-2022-23433MEDIUMImproper access control vulnerability in Reminder prior to versions 12.3.01.3000 in Android S(12), 12.2.05.6000 in Android R(11) and 11.6.08EPSS 0.6%CVE-2024-13110MEDIUMBeijing Yunfan Internet Technology Yunfan Learning Examination System Exam Answer PaperController.java, information disclosureEPSS 0.6%CVE-2023-43505CRITICALA vulnerability has been identified in COMOS (All versions). The affected application lacks proper access controls in SMB shares. This couldEPSS 0.6%CVE-2024-25677HIGHIn Min before 1.31.0, local files are not correctly treated as unique security origins, which allows them to improperly request cross-originEPSS 0.6%CVE-2024-11211MEDIUMEyouCMS Website Logo unrestricted uploadEPSS 0.6%CVE-2024-21247LOWVulnerability in the MySQL Client product of Oracle MySQL (component: Client: mysqldump). Supported versions that are affected are 8.0.39 aEPSS 0.6%CVE-2025-30698MEDIUMVulnerability in the Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition product of Oracle Java SE (component: 2D). SEPSS 0.6%CVE-2024-6737HIGH2100 TECHNOLOGY Electronic Official Document Management System - Broken Access ControlEPSS 0.6%CVE-2019-1690MEDIUMCisco Application Policy Infrastructure Controller IPv6 Link-Local Address VulnerabilityEPSS 0.6%CVE-2024-50945HIGHAn improper access control vulnerability exists in SimplCommerce at commit 230310c8d7a0408569b292c5a805c459d47a1d8f, allowing users to submiEPSS 0.6%CVE-2024-11674MEDIUMCodeAstro Hospital Management System his_doc_update-account.php unrestricted uploadEPSS 0.6%CVE-2024-28338HIGHA login bypass in TOTOLINK A8000RU V7.1cu.643_B20200521 allows attackers to login to Administrator accounts via providing a crafted session EPSS 0.6%CVE-2025-21337LOWWindows NTFS Elevation of Privilege VulnerabilityEPSS 0.6%CVE-2025-28403HIGHAn issue in RUoYi v.4.8.0 allows a remote attacker to escalate privileges via the editSave method does not properly validate whether the reqEPSS 0.6%CVE-2023-32279HIGHImproper access control in user mode driver for some Intel(R) Connectivity Performance Suite before version 2.1123.214.2 may allow unauthentEPSS 0.6%