Weaknesses of type CWE-285

1,592 results

Falha na verificação de autorização

A aplicação não valida ou valida incorretamente se um usuário tem permissão para acessar um recurso ou executar uma ação. O código assume que autenticação (saber quem é) é suficiente, ignorando autorização (saber o que pode fazer), permitindo que usuários acessem dados ou façam operações que não deveriam.

Example

Um usuário comum consegue listar faturas de outro cliente porque a API verifica se ele está logado, mas não valida se aquela fatura pertence a ele. Ou um analista consegue executar uma exclusão em massa porque o botão existe no HTML, mas o backend não checa se ele tem permissão de admin.

How to mitigate

Implemente verificações de autorização em toda operação sensível: antes de retornar dados, valide se o usuário autenticado tem acesso àquele recurso específico (RBAC, ABAC ou ACL). Teste permissões no backend sempre, nunca confie em controles apenas na UI.

CVE-2023-41673MEDIUMAn improper authorization vulnerability [CWE-285] in Fortinet FortiADC version 7.4.0 and before 7.2.2 may allow a low privileged user to reaEPSS 0.4%CVE-2025-65021CRITICALRallly Has Unauthorized Poll Finalization via Insecure Direct Object Reference (IDOR)EPSS 0.4%CVE-2026-30878MEDIUMbaserCMS: Mail Form Acceptance Bypass via Public APIEPSS 0.4%CVE-2023-1164HIGHKylinSoft kylin-activation File Import improper authorizationEPSS 0.4%CVE-2026-7505MEDIUMnextlevelbuilder GoClaw/GoClaw Lite RPC improper authorizationEPSS 0.4%CVE-2026-86804MEDIUMseakee CPA-Manager-Plus HTTP handler.go CPAResource improper authorizationEPSS 0.4%CVE-2026-1702MEDIUMSourceCodester Pet Grooming Management Software User Management user.php improper authorizationEPSS 0.4%CVE-2024-6375MEDIUMMissing authorization check may lead to shard key refinementEPSS 0.4%CVE-2026-40246HIGHfree5gc UDR improper path validation allows unauthenticated deletion of Traffic Influence SubscriptionsEPSS 0.4%CVE-2026-1550MEDIUMPHPGurukul Hospital Management System Admin Dashboard adminviews.py improper authorizationEPSS 0.4%CVE-2026-56350MEDIUMn8n - SSO Enforcement Bypass via APIEPSS 0.4%CVE-2023-42541MEDIUMImproper authorization in PushClientProvider of Samsung Push Service prior to version 3.4.10 allows attacker to access unique id.EPSS 0.4%CVE-2025-65094HIGHWBCE CMS is Vulnerable to Privilege Escalation via Group ID Manipulation (IDOR)EPSS 0.4%CVE-2025-64063CRITICALPrimakon Pi Portal 1.0.18 API endpoints fail to enforce sufficient authorization checks when processing requests. Specifically, a standard uEPSS 0.4%CVE-2025-9937MEDIUMelunez eladmin LocalStorageController deleteFile improper authorizationEPSS 0.4%CVE-2025-11050MEDIUMPortabilis i-Educar periodo-lancamento improper authorizationEPSS 0.4%CVE-2025-11049MEDIUMPortabilis i-Educar unificacao-aluno improper authorizationEPSS 0.4%CVE-2025-11047MEDIUMPortabilis i-Educar aluno improper authorizationEPSS 0.4%CVE-2025-11256MEDIUMKognetiks Chatbot <= 2.3.5 - Missing Authorization to Unauthenticated Limited File Uploads and Conversation ErasingEPSS 0.4%CVE-2026-93954MEDIUMgrimmory-tools grimmory Settings API Endpoint AppSettingController.java AppSettingController.getAppSettings authorizationEPSS 0.4%