Weaknesses of type CWE-288

675 results

Controle de acesso inadequado

A aplicação não valida corretamente quem pode acessar um recurso, função ou dado sensível. O atacante consegue contornar as verificações de autenticação ou autorização e executa ações não permitidas (ler dados de outro usuário, modificar configurações críticas, etc.). Essa é uma das falhas mais comuns e perigosas em desenvolvimento web e APIs.

Example

Uma API de banco de dados retorna dados do usuário ID 123 quando você requisita `/api/users/123`, mas não verifica se você é realmente o dono desse perfil ou um admin. Um atacante muda o ID na URL para `/api/users/456` e acessa dados de outro cliente sem nenhuma barreira.

How to mitigate

Sempre valide a identidade do usuário (autenticação) e depois confirme explicitamente se ele tem permissão para aquele recurso (autorização). Use tokens seguros, implemente controle de acesso baseado em papéis ou atributos, e teste cada endpoint com usuários diferentes para garantir que um não acessa dados do outro.

CVE-2025-68711LOWAppLockZ App Lock and Fingerprint Lock (applock.passwordfingerprint.applockz) 4.2.11 for Android allows a local attacker with physical accesEPSS 0.2%CVE-2025-12431MEDIUMInappropriate implementation in Extensions in Google Chrome prior to 142.0.7444.59 allowed an attacker who convinced a user to install a malEPSS 0.2%CVE-2022-42277HIGHNVIDIA DGX Station contains a vulnerability in SBIOS in the SmiFlash, where a local user with elevated privileges can read, write and erase EPSS 0.2%CVE-2022-42276HIGHNVIDIA DGX A100 contains a vulnerability in SBIOS in the SmiFlash, where a local user with elevated privileges can read, write and erase flaEPSS 0.2%CVE-2025-68710LOWEasyelife App lock (aka Fingerprint,Applock or locker.app.safe.applocker) 1.9.2 for Android allows a local attacker with physical access to EPSS 0.2%CVE-2024-41173HIGHBeckhoff: Local authentication bypass in the IPC-Diagnostics package included in TwinCAT/BSDEPSS 0.2%CVE-2026-3930MEDIUMUnsafe navigation in Navigation in Google Chrome on iOS prior to 146.0.7680.71 allowed a remote attacker to bypass navigation restrictions vEPSS 0.2%CVE-2026-81868MEDIUMSteeltoe: Header-forwarded client cert lacks proof of private-key possessionEPSS 0.2%CVE-2025-40581HIGHA vulnerability has been identified in SCALANCE LPE9403 (6GK5998-3GS00-2AC2) (All versions < V2.1 HF0 with SINEMA Remote Connect Edge ClientEPSS 0.2%CVE-2025-12445MEDIUMPolicy bypass in Extensions in Google Chrome prior to 142.0.7444.59 allowed an attacker who convinced a user to install a malicious extensioEPSS 0.1%CVE-2026-35634MEDIUMOpenClaw < 2026.3.23 - Authentication Bypass via Local-Direct Requests in Canvas GatewayEPSS 0.1%CVE-2025-14714LOWTCC Bypass via Inherited Permissions in Bundled InterpreterEPSS 0.1%CVE-2025-48904MEDIUMVulnerability that cards can call unauthorized APIs in the FRS process Impact: Successful exploitation of this vulnerability may affect avaiEPSS 0.1%CVE-2023-21098HIGHIn multiple functions of AccountManagerService.java, there is a possible loading of arbitrary code into the System Settings app due to a conEPSS 0.1%CVE-2026-49887HIGHIn maybeRemoveInvalidInstallerPackageName of InstallRepository.kt, there is a possible unauthorized app update due to a permissions bypass. EPSS 0.1%