Weaknesses of type CWE-306

2,599 results

Ausência de autenticação em funcionalidades críticas

A aplicação oferece funcionalidades sensíveis ou que consomem recursos significativos (processamento pesado, armazenamento, transações) sem verificar a identidade do usuário. Qualquer pessoa, autenticada ou não, consegue acessar e executar essas operações, comprometendo confidencialidade, integridade e disponibilidade.

Example

Um serviço de geração de relatórios expõe um endpoint `/api/gerar-relatorio` que não valida token JWT ou sessão — um atacante consegue disparar dezenas de requisições simultâneas, sobrecarregando o servidor, ou acessar dados de outros clientes sem se identificar.

How to mitigate

Implemente autenticação obrigatória antes de qualquer operação sensível (valide token, sessão ou credenciais). Para APIs, use OAuth2/JWT com verificação no início da requisição; para aplicações web, enforce sessão válida. Combine com rate limiting e quotas por usuário para conter abuso de recursos.

CVE-2023-21837HIGHVulnerability in the Oracle WebLogic Server product of Oracle Fusion Middleware (component: Core). Supported versions that are affected areEPSS 0.9%CVE-2020-3598MEDIUMCisco Vision Dynamic Signage Director Missing Authentication VulnerabilityEPSS 0.9%CVE-2022-1368CRITICALCognex 3D-A1000 Dimensioning System Missing Authentication for Critical FunctionEPSS 0.9%CVE-2026-84452HIGHWindows ML CLI: CORS misconfig enables localhost RCEEPSS 0.9%CVE-2025-22252CRITICALA missing authentication for critical function in Fortinet FortiProxy versions 7.6.0 through 7.6.1, FortiSwitchManager version 7.2.5, and FoEPSS 0.9%CVE-2026-88062CRITICALOmniRoute ACP Custom-Agent Remote Code Execution (RCE)EPSS 0.9%CVE-2025-21198CRITICALMicrosoft High Performance Compute (HPC) Pack Remote Code Execution VulnerabilityEPSS 0.9%CVE-2021-32659MEDIUMAutomatic room upgrade handling can be used maliciously to bridge a room non-consentuallyEPSS 0.9%CVE-2024-38643CRITICALNotes Station 3EPSS 0.9%CVE-2024-8751HIGHCVE-2024-8751EPSS 0.9%CVE-2023-40545HIGHPingFederate OAuth client_secret_jwt Authentication BypassEPSS 0.9%CVE-2022-44013CRITICALAn issue was discovered in Simmeth Lieferantenmanager before 5.6. An attacker can make various API calls without authentication because the EPSS 0.9%CVE-2026-49257CRITICALmcp-pinot: Unauthenticated tool invocation via default oauth_enabled=False + host 0.0.0.0 bindEPSS 0.9%CVE-2021-47891CRITICALUnified Remote 3.9.0.2463 - Remote Code ExecutionEPSS 0.9%CVE-2023-30604CRITICALHitron Technologies Inc. CODA-5310 - Broken Access ControlEPSS 0.9%CVE-2026-1579CRITICALPX4 Autopilot Missing authentication for critical functionEPSS 0.9%CVE-2025-26359CRITICALA CWE-306 "Missing Authentication for Critical Function" in maxprofile/accounts/routes.lua in Q-Free MaxTime less than or equal to version 2EPSS 0.9%CVE-2023-53774MEDIUMMiniDVBLinux 5.4 Simple VideoDiskRecorder Protocol Remote Code ExecutionEPSS 0.9%CVE-2025-35050CRITICALNewforma Info Exchange (NIX) .NET unauthenticated deserializationEPSS 0.9%CVE-2016-15046HIGHHanwha Techwin SSM 1.32 & 1.4 ActiveMQ File Upload RCEEPSS 0.9%