Weaknesses of type CWE-285

1,575 results

Falha na verificação de autorização

A aplicação não valida ou valida incorretamente se um usuário tem permissão para acessar um recurso ou executar uma ação. O código assume que autenticação (saber quem é) é suficiente, ignorando autorização (saber o que pode fazer), permitindo que usuários acessem dados ou façam operações que não deveriam.

Example

Um usuário comum consegue listar faturas de outro cliente porque a API verifica se ele está logado, mas não valida se aquela fatura pertence a ele. Ou um analista consegue executar uma exclusão em massa porque o botão existe no HTML, mas o backend não checa se ele tem permissão de admin.

How to mitigate

Implemente verificações de autorização em toda operação sensível: antes de retornar dados, valide se o usuário autenticado tem acesso àquele recurso específico (RBAC, ABAC ou ACL). Teste permissões no backend sempre, nunca confie em controles apenas na UI.

CVE-2024-9235HIGHMapster WP Maps <= 1.5.0 - Incorrect Authorization to Authenticated (Contributor+) Arbitrary Options UpdateEPSS 0.5%CVE-2026-26020CRITICALAutoGPT Affected by Remote Code Execution via Dynamic Module Import in Block Loading (__import__)EPSS 0.5%CVE-2022-31666HIGHHarbor fails to validate user permissions while Viewing, updating and deleting Webhook policiesEPSS 0.5%CVE-2023-0734HIGHImproper Authorization in wallabag/wallabagEPSS 0.5%CVE-2019-3820MEDIUMIt was discovered that the gnome-shell lock screen since version 3.15.91 did not properly restrict all contextual actions. An attacker with EPSS 0.5%CVE-2023-34091MEDIUMKyverno resource with a deletionTimestamp may allow policy circumventionEPSS 0.5%CVE-2024-3959MEDIUMImproper Authorization in GitLabEPSS 0.5%CVE-2026-3762MEDIUMSourceCodester Client Database Management System Endpoint superadmin_delete_manager.php improper authorizationEPSS 0.5%CVE-2026-14778MEDIUMSourceCodester Onlne Examination & Learning Management System Enrollment Management ajax_enroll.php improper authorizationEPSS 0.5%CVE-2026-16200MEDIUMzevorn rt-claw RPC swarm.c claw_tool_invoke authorizationEPSS 0.5%CVE-2026-14690MEDIUMSourceCodester Multi-Vendor Online Grocery Management System Users.php save_users improper authorizationEPSS 0.5%CVE-2026-30956CRITICALOneUptime has authorization bypass via client‑controlled is-multi-tenant-query headerEPSS 0.5%CVE-2023-20183MEDIUMCisco DNA Center Software API VulnerabilitiesEPSS 0.5%CVE-2026-40247HIGHfree5gc UDR improper path validation allows unauthenticated access to Traffic Influence SubscriptionsEPSS 0.5%CVE-2024-20441MEDIUMCisco Nexus Dashboard Fabric Controller Unauthorized API Endpoint VulnerabilityEPSS 0.5%CVE-2021-3049LOWCortex XSOAR: Improper Authorization of Incident Investigations VulnerabilityEPSS 0.5%CVE-2025-3564MEDIUMhuanfenz/code-projects StudentManager Teacher String improper authorizationEPSS 0.5%CVE-2024-23665MEDIUMMultiple improper authorization vulnerabilities [CWE-285] in FortiWeb version 7.4.2 and below, version 7.2.7 and below, version 7.0.10 and bEPSS 0.5%CVE-2023-6878HIGHSlick Social Share Buttons <= 2.4.11 - Authenticated (Subscriber+) Arbitrary Option UpdateEPSS 0.5%CVE-2024-3139MEDIUMSourceCodester Computer Laboratory Management System save_users improper authorizationEPSS 0.5%