Weaknesses of type CWE-285

1,605 results

Falha na verificação de autorização

A aplicação não valida ou valida incorretamente se um usuário tem permissão para acessar um recurso ou executar uma ação. O código assume que autenticação (saber quem é) é suficiente, ignorando autorização (saber o que pode fazer), permitindo que usuários acessem dados ou façam operações que não deveriam.

Example

Um usuário comum consegue listar faturas de outro cliente porque a API verifica se ele está logado, mas não valida se aquela fatura pertence a ele. Ou um analista consegue executar uma exclusão em massa porque o botão existe no HTML, mas o backend não checa se ele tem permissão de admin.

How to mitigate

Implemente verificações de autorização em toda operação sensível: antes de retornar dados, valide se o usuário autenticado tem acesso àquele recurso específico (RBAC, ABAC ou ACL). Teste permissões no backend sempre, nunca confie em controles apenas na UI.

CVE-2025-10902MEDIUMOriginality.ai AI Checker <= 1.0.15 - Missing Authorization to Authenticated (Subscriber+) Scan Log Deletion via ' ai_scan_result_remove'EPSS 0.2%CVE-2025-12304MEDIUMdulaiduwang003 TIME-SEA-PLUS Order Status PayController.java alipayIsSucceed improper authorizationEPSS 0.2%CVE-2025-4654LOWSoumettre.fr <= 2.1.5 - Improper Authorization to Unauthenticated Soumettre Posts Creation/Modification/DeletionEPSS 0.2%CVE-2025-13114MEDIUMmacrozheng mall-swarm attr updateAttr improper authorizationEPSS 0.2%CVE-2026-35476HIGHInvenTree Affected by Privilege Escalation via APIEPSS 0.2%CVE-2025-13118MEDIUMmacrozheng mall-swarm paySuccess improper authorizationEPSS 0.2%CVE-2025-8794MEDIUMLitmusChaos Litmus LocalStorage authorizationEPSS 0.2%CVE-2026-56293MEDIUMCapgo - Stale Cross-Organization Authorization via Incomplete deploy_history Update in transfer_app()EPSS 0.2%CVE-2025-61781HIGHGraphQL IDOR allows authenticated user to delete workspace content of other usersEPSS 0.2%CVE-2025-14089MEDIUMHimool ERP AdminActionViewSet update_account improper authorizationEPSS 0.2%CVE-2025-14088MEDIUMketr JEPaaS load improper authorizationEPSS 0.2%CVE-2025-50073MEDIUMVulnerability in the Oracle WebLogic Server product of Oracle Fusion Middleware (component: Web Container). Supported versions that are affEPSS 0.2%CVE-2025-13085MEDIUMSiteSEO – SEO Simplified <= 1.3.2 - Insecure Direct Object Reference to Sensitive Post Meta DisclosureEPSS 0.2%CVE-2026-96448MEDIUMKeycloak-services: keycloak-services: fgap v2 composite-blind role mapping allows privilege escalationEPSS 0.2%CVE-2017-20238HIGHHirschmann Industrial HiVision Improper Authorization Privilege EscalationEPSS 0.2%CVE-2025-5175MEDIUMerdogant pypickle pypickle.py save improper authorizationEPSS 0.2%CVE-2026-97721MEDIUMSanluan PublicCMS exportExcel/exportData SysUserAdminController.java CmsContentAdminController authorizationEPSS 0.2%CVE-2025-54787LOWSuiteCRM: Improper Authorization for attachment downloadsEPSS 0.2%CVE-2025-53056MEDIUMVulnerability in the JD Edwards EnterpriseOne Tools product of Oracle JD Edwards (component: Object and Environment Tech). Supported versioEPSS 0.2%CVE-2026-18509HIGHIBM i is Affected By A Prvilege Escalation Vulnerability []EPSS 0.2%