Weaknesses of type CWE-288

675 results

Controle de acesso inadequado

A aplicação não valida corretamente quem pode acessar um recurso, função ou dado sensível. O atacante consegue contornar as verificações de autenticação ou autorização e executa ações não permitidas (ler dados de outro usuário, modificar configurações críticas, etc.). Essa é uma das falhas mais comuns e perigosas em desenvolvimento web e APIs.

Example

Uma API de banco de dados retorna dados do usuário ID 123 quando você requisita `/api/users/123`, mas não verifica se você é realmente o dono desse perfil ou um admin. Um atacante muda o ID na URL para `/api/users/456` e acessa dados de outro cliente sem nenhuma barreira.

How to mitigate

Sempre valide a identidade do usuário (autenticação) e depois confirme explicitamente se ele tem permissão para aquele recurso (autorização). Use tokens seguros, implemente controle de acesso baseado em papéis ou atributos, e teste cada endpoint com usuários diferentes para garantir que um não acessa dados do outro.

CVE-2021-33700HIGHSAP Business One, version - 10.0, allows a local attacker with access to the victim's browser under certain circumstances, to login as the vEPSS 0.2%CVE-2024-31463MEDIUMIronic-image allows unauthenticated local access to Ironic APIEPSS 0.2%CVE-2025-55012HIGHZed AI Agent Remote Code ExecutionEPSS 0.2%CVE-2025-13013MEDIUMMitigation bypass in the DOM: Core & HTML componentEPSS 0.2%CVE-2026-1917MEDIUMLogin Disable - Less critical - Access bypass - SA-CONTRIB-2026-008EPSS 0.2%CVE-2025-46286MEDIUMA logic issue was addressed with improved validation. This issue is fixed in iOS 26.2 and iPadOS 26.2. Restoring from a backup may prevent pEPSS 0.2%CVE-2026-88260HIGHAuthentication bypass using an alternate path or channel and Improper validation of syntactic correctness of input vulnerability in BrainzcoEPSS 0.2%CVE-2026-35642MEDIUMOpenClaw < 2026.3.25 - Authorization Bypass in Group Reactions via requireMention BypassEPSS 0.2%CVE-2025-12760MEDIUMEmail TFA - Moderately critical - Access bypass - SA-CONTRIB-2025-115EPSS 0.2%CVE-2024-42178LOWHCL MyXalytics is affected by a failure to restrict URL access vulnerabilityEPSS 0.2%CVE-2022-42275HIGHNVIDIA BMC IPMI handler allows an unauthenticated host to write to a host SPI flash bypassing secureboot protections. This may lead to a losEPSS 0.2%CVE-2025-24332HIGHAuthenticated admin user can connect baseband internally from one board to another without needing to re-authenticationEPSS 0.2%CVE-2024-7125HIGHAuthentication Bypass Vulnerability in Hitachi Ops Center Common ServicesEPSS 0.2%CVE-2025-43422MEDIUMThe issue was addressed by adding additional logic. This issue is fixed in iOS 26.1 and iPadOS 26.1. An attacker with physical access to a dEPSS 0.2%CVE-2024-35214HIGHVulnerability in CylanceOPTICS Windows Installer Package Impacts CylanceOPTICS for WindowsEPSS 0.2%CVE-2026-32031MEDIUMOpenClaw < 2026.2.26 - Authentication Bypass via Path Canonicalization Mismatch in /api/channels GatewayEPSS 0.2%CVE-2024-25036MEDIUMIBM Cognos Controller authentication bypassEPSS 0.2%CVE-2026-36175MEDIUMAn issue in the U-Boot component of GNCC GP5 v7.1.76 allows physically-proximate attackers to bypass authentication and gain root access viaEPSS 0.2%CVE-2025-68708LOWSailingLab AppLock (aka com.alpha.applock) 4.3.8 for Android allows a local attacker with physical access to bypass the PIN lock. The lock iEPSS 0.2%CVE-2022-40725HIGHPingID Desktop PIN attempt lockout bypass.EPSS 0.2%