Weaknesses of type CWE-285

1,572 results

Falha na verificação de autorização

A aplicação não valida ou valida incorretamente se um usuário tem permissão para acessar um recurso ou executar uma ação. O código assume que autenticação (saber quem é) é suficiente, ignorando autorização (saber o que pode fazer), permitindo que usuários acessem dados ou façam operações que não deveriam.

Example

Um usuário comum consegue listar faturas de outro cliente porque a API verifica se ele está logado, mas não valida se aquela fatura pertence a ele. Ou um analista consegue executar uma exclusão em massa porque o botão existe no HTML, mas o backend não checa se ele tem permissão de admin.

How to mitigate

Implemente verificações de autorização em toda operação sensível: antes de retornar dados, valide se o usuário autenticado tem acesso àquele recurso específico (RBAC, ABAC ou ACL). Teste permissões no backend sempre, nunca confie em controles apenas na UI.

CVE-2025-3202MEDIUMageerle ruoyi-ai SysNoticeController.java improper authorizationEPSS 0.5%CVE-2024-45044HIGHBareos's negative command ACLs can be circumvented by abbreviating commandsEPSS 0.5%CVE-2025-55675MEDIUMApache Superset: Incorrect datasource authorization on REST APIEPSS 0.5%CVE-2025-8755MEDIUMmacrozheng mall com.macro.mall.portal.controller UmsMemberController.java detail authorizationEPSS 0.5%CVE-2022-4879MEDIUMForged Alliance Forever Vote improper authorizationEPSS 0.5%CVE-2026-20960HIGHPowerApps Desktop Client Remote Code Execution VulnerabilityEPSS 0.5%CVE-2023-28623MEDIUMUnauthorized user can register an account in specific configurations in ZulipEPSS 0.5%CVE-2023-2534HIGHInformation disclouse and DoS via websocket push eventsEPSS 0.5%CVE-2022-31667MEDIUMHarbor fails to validate the user permissions when updating a robot accountEPSS 0.5%CVE-2022-24002MEDIUMImproper Authorization vulnerability in Link Sharing prior to version 12.4.00.3 allows attackers to open protected activity via PreconditionEPSS 0.5%CVE-2025-1815MEDIUMpbrong hrms resource.go HrmsDB improper authorizationEPSS 0.5%CVE-2026-6556CRITICAL@fastify/express vulnerable to middleware bypass via non-string mount paths in prefixed pluginsEPSS 0.5%CVE-2021-3837HIGHImproper Authorization in openwhyd/openwhydEPSS 0.5%CVE-2026-7663CRITICALUnauthenticated Cross-User MCP Resource Access and Tool Execution via Streamable Transport Authorization BypassEPSS 0.5%CVE-2026-14753MEDIUMmjperpinosa stumasy Note Handler/Assignment notes authorizationEPSS 0.5%CVE-2026-24305CRITICALAzure Entra ID Elevation of Privilege VulnerabilityEPSS 0.5%CVE-2025-1847MEDIUMzj1983 zz improper authorizationEPSS 0.5%CVE-2023-1910MEDIUMGetwid – Gutenberg Blocks <= 1.8.3 - Improper Authorization via get_remote_templates REST endpointEPSS 0.5%CVE-2022-36454MEDIUMA vulnerability in the MiCollab Client API of Mitel MiCollab through 9.5.0.101 could allow an authenticated attacker to modify their profileEPSS 0.5%CVE-2025-4017MEDIUM20120630 Novel-Plus LogController.java list improper authorizationEPSS 0.5%