Weaknesses of type CWE-285

1,587 results

Falha na verificação de autorização

A aplicação não valida ou valida incorretamente se um usuário tem permissão para acessar um recurso ou executar uma ação. O código assume que autenticação (saber quem é) é suficiente, ignorando autorização (saber o que pode fazer), permitindo que usuários acessem dados ou façam operações que não deveriam.

Example

Um usuário comum consegue listar faturas de outro cliente porque a API verifica se ele está logado, mas não valida se aquela fatura pertence a ele. Ou um analista consegue executar uma exclusão em massa porque o botão existe no HTML, mas o backend não checa se ele tem permissão de admin.

How to mitigate

Implemente verificações de autorização em toda operação sensível: antes de retornar dados, valide se o usuário autenticado tem acesso àquele recurso específico (RBAC, ABAC ou ACL). Teste permissões no backend sempre, nunca confie em controles apenas na UI.

CVE-2023-36633MEDIUMAn improper authorization vulnerability [CWE-285] in FortiMail webmail version 7.2.0 through 7.2.2 and before 7.0.5 allows an authenticated EPSS 0.5%CVE-2025-4016MEDIUM20120630 Novel-Plus LogController.java deleteIndex improper authorizationEPSS 0.5%CVE-2025-13806MEDIUMnutzam NutzBoot Transaction API EthModule.java improper authorizationEPSS 0.5%CVE-2023-5654MEDIUMThe React Developer Tools extension registers a message listener with window.addEventListener('message', <listener>) in a content script thaEPSS 0.5%CVE-2021-4344MEDIUMFrontend File Manager <= 18.2 - Privilege EscalationEPSS 0.5%CVE-2025-2589MEDIUMcode-projects Human Resource Management System Account.go Index improper authorizationEPSS 0.5%CVE-2026-58252MEDIUMNATS Server: Subscribe Authz Bypass via Wildcard-OverlapEPSS 0.5%CVE-2023-23696HIGH Dell Command Intel vPro Out of Band, versions prior to 4.3.1, contain an Improper Authorization vulnerability. A locally authenticated maliEPSS 0.5%CVE-2022-4962MEDIUMApollo Configuration Center users improper authorizationEPSS 0.5%CVE-2024-3434MEDIUMCP Plus Wi-Fi Camera User Management improper authorizationEPSS 0.5%CVE-2026-42609HIGHGrav: Administrative Account Disruption and Privilege De-escalation via User Overwrite LogicEPSS 0.5%CVE-2026-15594MEDIUMwaooAI waoowaoo Media hash.ts stablePublicIdFromStorageKey improper authorizationEPSS 0.5%CVE-2026-58251MEDIUMNATS Server: Queue Subscribe Authz BypassEPSS 0.5%CVE-2026-8196MEDIUMJeecgBoot mLogin Endpoint LoginController.java authorizationEPSS 0.5%CVE-2025-41249HIGHCVE-2025-41249: Spring Framework Annotation Detection VulnerabilityEPSS 0.5%CVE-2026-45052CRITICALOpenAM Pre-auth User Profile Tampering via Anonymous SOAP Authn in Liberty IDPP/Discovery EndpointsEPSS 0.5%CVE-2025-6735MEDIUMjuzaweb CMS Import Page imports improper authorizationEPSS 0.5%CVE-2025-6736MEDIUMjuzaweb CMS Add New Themes Page install improper authorizationEPSS 0.5%CVE-2026-73421CRITICALNextAuth.js: Configuration errors can cause existence-based auth checks to fail open (auth object populated with an error)EPSS 0.5%CVE-2023-5675MEDIUMQuarkus: authorization flaw in quarkus resteasy reactive and classic when "quarkus.security.jaxrs.deny-unannotated-endpoints" or "quarkus.security.jaxrs.default-roles-allowed" properties are used.EPSS 0.5%