Weaknesses of type CWE-285

1,592 results

Falha na verificação de autorização

A aplicação não valida ou valida incorretamente se um usuário tem permissão para acessar um recurso ou executar uma ação. O código assume que autenticação (saber quem é) é suficiente, ignorando autorização (saber o que pode fazer), permitindo que usuários acessem dados ou façam operações que não deveriam.

Example

Um usuário comum consegue listar faturas de outro cliente porque a API verifica se ele está logado, mas não valida se aquela fatura pertence a ele. Ou um analista consegue executar uma exclusão em massa porque o botão existe no HTML, mas o backend não checa se ele tem permissão de admin.

How to mitigate

Implemente verificações de autorização em toda operação sensível: antes de retornar dados, valide se o usuário autenticado tem acesso àquele recurso específico (RBAC, ABAC ou ACL). Teste permissões no backend sempre, nunca confie em controles apenas na UI.

CVE-2025-6736MEDIUMjuzaweb CMS Add New Themes Page install improper authorizationEPSS 0.5%CVE-2025-6735MEDIUMjuzaweb CMS Import Page imports improper authorizationEPSS 0.5%CVE-2026-73421CRITICALNextAuth.js: Configuration errors can cause existence-based auth checks to fail open (auth object populated with an error)EPSS 0.5%CVE-2023-5675MEDIUMQuarkus: authorization flaw in quarkus resteasy reactive and classic when "quarkus.security.jaxrs.deny-unannotated-endpoints" or "quarkus.security.jaxrs.default-roles-allowed" properties are used.EPSS 0.5%CVE-2026-6449MEDIUMBooking for Appointments and Events Calendar – Amelia <= 2.1.2 - Unauthenticated Authorization Bypass via Remote Approval EndpointEPSS 0.5%CVE-2025-3454MEDIUMThis vulnerability in Grafana's datasource proxy API allows authorization checks to be bypassed by adding an extra slash character in the UREPSS 0.5%CVE-2025-12854MEDIUMnewbee-mall-plus seckillExecution executeSeckill authorizationEPSS 0.5%CVE-2023-6496MEDIUMManage Notification E-mails <= 1.8.5 - Missing AuthorizationEPSS 0.5%CVE-2021-25354LOWImproper input check in Samsung Internet prior to version 13.2.1.46 allows attackers to launch non-exported activity in Samsung Browser via EPSS 0.5%CVE-2026-13490MEDIUMglpi-project glpi Document document.send.php canViewFile authorizationEPSS 0.5%CVE-2026-7681MEDIUMjsbroks COCO Annotator Dataset API datasets.py authorizationEPSS 0.5%CVE-2024-39404MEDIUMA user without Shop Policy Parameters section privilege can alter the shop policy parameters sectionEPSS 0.5%CVE-2026-3265MEDIUMgo2ismail Free-CRM Security API improper authorizationEPSS 0.5%CVE-2026-9397CRITICALBesen BS20 EV Charging Station OTA Update Installation improper authorizationEPSS 0.5%CVE-2025-4473HIGHFrontend Dashboard 1.5.10 - 2.2.7 - Missing Authorization to Authenticated (Subscriber+) Account Takeover/Privilege Escalation via ajax_request FunctionEPSS 0.5%CVE-2026-33668HIGHVikunja Allows Disabled/Locked User Accounts to Authenticate via API Tokens, CalDAV, and OpenID ConnectEPSS 0.5%CVE-2026-90566MEDIUMRizwan17 inventory-management-system Registration register.php createUserAccount improper authorizationEPSS 0.5%CVE-2022-3187MEDIUMDataprobe iBoot-PDU FW versions prior to 1.42.06162022 contain a vulnerability where certain PHP pages only validate when a valid connectionEPSS 0.5%CVE-2023-32482MEDIUM Wyse Management Suite versions prior to 4.0 contain an improper authorization vulnerability. An authenticated malicious user with privilegeEPSS 0.5%CVE-2024-23576HIGHHCL Commerce is potentially affected by a denial of service and information disclosure vulnerabilityEPSS 0.5%