Weaknesses of type CWE-285

1,601 results

Falha na verificação de autorização

A aplicação não valida ou valida incorretamente se um usuário tem permissão para acessar um recurso ou executar uma ação. O código assume que autenticação (saber quem é) é suficiente, ignorando autorização (saber o que pode fazer), permitindo que usuários acessem dados ou façam operações que não deveriam.

Example

Um usuário comum consegue listar faturas de outro cliente porque a API verifica se ele está logado, mas não valida se aquela fatura pertence a ele. Ou um analista consegue executar uma exclusão em massa porque o botão existe no HTML, mas o backend não checa se ele tem permissão de admin.

How to mitigate

Implemente verificações de autorização em toda operação sensível: antes de retornar dados, valide se o usuário autenticado tem acesso àquele recurso específico (RBAC, ABAC ou ACL). Teste permissões no backend sempre, nunca confie em controles apenas na UI.

CVE-2023-52359HIGHVulnerability of permission verification in some APIs in the ActivityTaskManagerService module. Impact: Successful exploitation of this vulnEPSS 0.4%CVE-2026-32821HIGHAPI Collection Impersonation Via user_email And Missing Object- Level AuthorizationEPSS 0.4%CVE-2026-46668LOWSpiceDB: Caveat structures with nested lists can result in improper cache reuseEPSS 0.4%CVE-2026-67102HIGHHCL BigFix Service Management is affected by multiple security vulnerabilities.EPSS 0.4%CVE-2025-11174MEDIUMDocument Library Lite <= 1.1.6 - Missing Authorization to Sensitive Information ExposureEPSS 0.3%CVE-2026-15471MEDIUMEleveo Call Recording Software pci_dss_status.jsp improper authorizationEPSS 0.3%CVE-2026-5529MEDIUMDromara lamp-cloud DefUserController pageUser improper authorizationEPSS 0.3%CVE-2026-15472MEDIUMEleveo Call Recording Software composeEmailAction.do improper authorizationEPSS 0.3%CVE-2026-15474MEDIUMEleveo Call Recording Software audio.jsp improper authorizationEPSS 0.3%CVE-2026-15377MEDIUMEleveo Call Recording Software sendlogfile improper authorizationEPSS 0.3%CVE-2026-15470MEDIUMEleveo Call Recording Software group.jsp improper authorizationEPSS 0.3%CVE-2026-15473MEDIUMEleveo Call Recording Software Recorded Calls restoreCallAction.do improper authorizationEPSS 0.3%CVE-2026-6634MEDIUMusememos UpdateInstanceSetting App.tsx memos_access_token improper authorizationEPSS 0.3%CVE-2026-7093MEDIUMcode-projects Invoice System in Laravel Invoice Endpoint invoice improper authorizationEPSS 0.3%CVE-2026-76999MEDIUMSourceCodester CET Automated Grading System with AI Predictive Analytics index.php add_grade improper authorizationEPSS 0.3%CVE-2025-10759MEDIUMWebkul QloApps CSRF Token authorizationEPSS 0.3%CVE-2026-77795MEDIUMDromara RuoYi-Vue-Plus Workflow Endpoint TestLeaveController improper authorizationEPSS 0.3%CVE-2026-15373MEDIUMEleveo Call Recording Software userAddAction.do improper authorizationEPSS 0.3%CVE-2026-15499MEDIUMAstrBotDevs AstrBot Scheduled Task cron_tools.py FutureTaskTool.call improper authorizationEPSS 0.3%CVE-2026-15509MEDIUMLeantime JSON-RPC Endpoint addUser improper authorizationEPSS 0.3%