Weaknesses of type CWE-284

7,083 results

Controle de acesso inadequado a recursos

A aplicação falha em validar ou impõe regras insuficientes para determinar quem pode acessar um recurso (arquivo, API, dados, funcionalidade). Um usuário não autorizado consegue contornar essas restrições e acessar o que não deveria, seja por falta de autenticação, autorização fraca ou lógica de controle de acesso bugada.

Example

Um sistema de gestão de RH permite que qualquer funcionário logado acesse `/api/salarios/{id}` substituindo o ID na URL. Sem verificar se o usuário é gestor ou RH, a API retorna dados salariais de qualquer pessoa da empresa. Um dev junior consegue ver quanto ganha o CTO.

How to mitigate

Implemente verificação explícita de permissões antes de qualquer acesso: confirme autenticação (quem é), autorização (o que pode fazer) e aplique o princípio do menor privilégio. Use listas de controle de acesso (ACL), roles bem definidos e sempre valide no backend, nunca confie em dados do cliente.

CVE-2022-3066MEDIUMAn issue has been discovered in GitLab affecting all versions starting from 10.0 before 15.2.5, all versions starting from 15.3 before 15.3.EPSS 0.6%CVE-2026-90982MEDIUM@fastify/static vulnerable to route guard bypass via path case-foldingEPSS 0.6%CVE-2023-46662HIGHImproper Access Control in Sielco PolyEco1000EPSS 0.6%CVE-2023-39961LOWText does not respect "Allow download" permissionsEPSS 0.6%CVE-2023-1832MEDIUMImproper authorization check in the server componentEPSS 0.6%CVE-2025-30691MEDIUMVulnerability in Oracle Java SE (component: Compiler). Supported versions that are affected are Oracle Java SE: 21.0.6, 24; Oracle GraalVM EPSS 0.6%CVE-2026-29188CRITICALFile Browser: TUS Delete Endpoint Bypasses Delete Permission CheckEPSS 0.6%CVE-2023-47579—Relyum RELY-PCIe 22.2.1 devices suffer from a system group misconfiguration, allowing read access to the central password hash file of the oEPSS 0.6%CVE-2018-15395MEDIUMCisco Wireless LAN Controller Software Privilege Escalation VulnerabilityEPSS 0.6%CVE-2025-29520MEDIUMIncorrect access control in the Maintenance module of D-Link DSL-7740C with firmware DSL7740C.V6.TR069.20211230 allows authenticated attackeEPSS 0.6%CVE-2024-29836CRITICALBroken Authentication on USER_CHANGE in Evolution Controller allows unauthenticated account creation and takeoverEPSS 0.6%CVE-2026-23877MEDIUMDirectory Traversal & Filesystem can be accessed by a non-admin userEPSS 0.6%CVE-2026-58421HIGHUnauthenticated ReDoS via CODEOWNERS pattern matching allows denial of serviceEPSS 0.6%CVE-2024-1230MEDIUMSimpleShop <= 2.10.0 - Cross-Site Request ForgeryEPSS 0.6%CVE-2026-27779HIGHGitea forwarded-proto handling allows public URL spoofingEPSS 0.6%CVE-2024-25811MEDIUMAn access control issue in Dreamer CMS v4.0.1 allows attackers to download backup files and leak sensitive information.EPSS 0.6%CVE-2024-10999MEDIUMCodeAstro Real Estate Management System About Us Page aboutadd.php unrestricted uploadEPSS 0.6%CVE-2024-11000MEDIUMCodeAstro Real Estate Management System About Us Page aboutedit.php unrestricted uploadEPSS 0.6%CVE-2024-25981MEDIUMMsa-24-0004: forum export did not respect activity group settingsEPSS 0.6%CVE-2023-50702HIGHSikka SSCWindowsService 5 2023-09-14 executes a program as LocalSystem but allows full control by low-privileged users (and low-privileged uEPSS 0.6%