Weaknesses of type CWE-285

1,601 results

Falha na verificação de autorização

A aplicação não valida ou valida incorretamente se um usuário tem permissão para acessar um recurso ou executar uma ação. O código assume que autenticação (saber quem é) é suficiente, ignorando autorização (saber o que pode fazer), permitindo que usuários acessem dados ou façam operações que não deveriam.

Example

Um usuário comum consegue listar faturas de outro cliente porque a API verifica se ele está logado, mas não valida se aquela fatura pertence a ele. Ou um analista consegue executar uma exclusão em massa porque o botão existe no HTML, mas o backend não checa se ele tem permissão de admin.

How to mitigate

Implemente verificações de autorização em toda operação sensível: antes de retornar dados, valide se o usuário autenticado tem acesso àquele recurso específico (RBAC, ABAC ou ACL). Teste permissões no backend sempre, nunca confie em controles apenas na UI.

CVE-2022-40521HIGHImproper authorization in ModemEPSS 0.4%CVE-2026-1193MEDIUMMineAdmin View view improper authorizationEPSS 0.4%CVE-2023-28584HIGHImproper Authorization in WLAN HostEPSS 0.4%CVE-2019-13528—A specific utility may allow an attacker to gain read access to privileged files in the Niagara AX 3.8u4 (JACE 3e, JACE 6e, JACE 7, JACE-800EPSS 0.4%CVE-2024-37167MEDIUMTuleap has improper permissions of the backlog itemsEPSS 0.4%CVE-2023-34219MEDIUMIn JetBrains TeamCity before 2023.05 improper permission checks allowed users without appropriate permissions to edit Build Configuration seEPSS 0.4%CVE-2025-10073MEDIUMPortabilis i-Educar turma improper authorizationEPSS 0.4%CVE-2024-36399HIGHKanboard affected by Project Takeover via IDOR in ProjectPermissionControllerEPSS 0.4%CVE-2026-32704MEDIUMSiYuan renderSprig: missing admin check allows any user to read full workspace DBEPSS 0.4%CVE-2025-10676MEDIUMfuyang_lipengjun platform queryAll BrandController improper authorizationEPSS 0.4%CVE-2025-10822MEDIUMfuyang_lipengjun platform queryAll SysSmsLogController improper authorizationEPSS 0.4%CVE-2025-10675MEDIUMfuyang_lipengjun platform queryAll AttributeController improper authorizationEPSS 0.4%CVE-2025-10674MEDIUMfuyang_lipengjun platform queryAll AttributeCategoryController improper authorizationEPSS 0.4%CVE-2026-18584MEDIUMGL.iNet E5800/E750/X2000/X3000/XE3000/XE300 eSIM LPA API v1 improper authorizationEPSS 0.4%CVE-2019-12671MEDIUMCisco IOS XE Software Consent Token Bypass VulnerabilityEPSS 0.4%CVE-2025-10821MEDIUMfuyang_lipengjun platform queryAll TopicCategoryController improper authorizationEPSS 0.4%CVE-2026-44504HIGHAegra: Cross-user run injection in /threads/{thread_id}/runs (IDOR)EPSS 0.4%CVE-2026-45371HIGHSiYuan: SiYuan publish-mode Reader can mutate Conf and SQL index via 8 ungated APIsEPSS 0.4%CVE-2026-55212HIGHPimcore: Insufficient Permission Check on Class Definition Creation Endpoint Allows Privilege EscalationEPSS 0.4%CVE-2026-45297MEDIUMCross-tenant IDOR on feature-flag and assist-stats routes via {project_id} case mismatchEPSS 0.4%