Weaknesses of type CWE-285

1,601 results

Falha na verificação de autorização

A aplicação não valida ou valida incorretamente se um usuário tem permissão para acessar um recurso ou executar uma ação. O código assume que autenticação (saber quem é) é suficiente, ignorando autorização (saber o que pode fazer), permitindo que usuários acessem dados ou façam operações que não deveriam.

Example

Um usuário comum consegue listar faturas de outro cliente porque a API verifica se ele está logado, mas não valida se aquela fatura pertence a ele. Ou um analista consegue executar uma exclusão em massa porque o botão existe no HTML, mas o backend não checa se ele tem permissão de admin.

How to mitigate

Implemente verificações de autorização em toda operação sensível: antes de retornar dados, valide se o usuário autenticado tem acesso àquele recurso específico (RBAC, ABAC ou ACL). Teste permissões no backend sempre, nunca confie em controles apenas na UI.

CVE-2026-13591LOWDeepMyst Mysti Contact Tracking ChannelBridge.ts _isTrackedConversation improper authorizationEPSS 0.3%CVE-2025-54822MEDIUMAn improper authorization vulnerability [CWE-285] vulnerability in Fortinet FortiOS 7.4.0 through 7.4.1, FortiOS 7.2.0 through 7.2.8, FortiOEPSS 0.3%CVE-2025-15213MEDIUMcode-projects Student File Management System File Download download.php improper authorizationEPSS 0.3%CVE-2021-3991MEDIUMImproper Authorization in dolibarr/dolibarrEPSS 0.3%CVE-2026-6938MEDIUMIBM® Db2® is vulnerable to authorization bypass when uploading to a remote object storage path with a special queryEPSS 0.3%CVE-2024-45307HIGHSudoBot missing authorization check in `-config` commandEPSS 0.3%CVE-2026-11934HIGHSecurity vulnerabilities have been addressed in IBM Verify Identity Access and IBM Security Verify AccessEPSS 0.3%CVE-2025-27601MEDIUMUmbraco Allows Improper API Access Control to Low-Privilege Users to Data Type FunctionalityEPSS 0.3%CVE-2018-1113MEDIUMsetup before version 2.11.4-1.fc28 in Fedora and Red Hat Enterprise Linux added /sbin/nologin and /usr/sbin/nologin to /etc/shells. This vioEPSS 0.3%CVE-2025-15124LOWJeecgBoot list getParameterMap improper authorizationEPSS 0.3%CVE-2025-15122LOWJeecgBoot datarule loadDatarule improper authorizationEPSS 0.3%CVE-2025-15123LOWJeecgBoot datarule improper authorizationEPSS 0.3%CVE-2026-18207MEDIUMKeycloak-services: keycloak-services: client policy source-group condition bypass via duplicate group name matchingEPSS 0.3%CVE-2023-23568MEDIUM Improper privilege validation in Command Centre Server allows authenticated unprivileged operators to modify and view Personal Data Fields.EPSS 0.3%CVE-2023-25074HIGHCompetency access levels not enforced in the serverEPSS 0.3%CVE-2025-15125LOWJeecgBoot queryDepartPermission improper authorizationEPSS 0.3%CVE-2026-56320HIGHCapgo - Org/App Scope Mismatch in Device Creation EndpointEPSS 0.3%CVE-2024-37159LOWEvmos is missing create validator checkEPSS 0.3%CVE-2026-46552MEDIUMNocoDB: Shared-base link access can invite arbitrary users as persistent base membersEPSS 0.3%CVE-2025-10731MEDIUMReviewX – WooCommerce Product Reviews with Multi-Criteria, Reminder Emails, Google Reviews, Schema & More <= 2.2.12 - Unauthenticated Sensitive Information Exposure to Data ExportEPSS 0.3%