Weaknesses of type CWE-306

2,608 results

Ausência de autenticação em funcionalidades críticas

A aplicação oferece funcionalidades sensíveis ou que consomem recursos significativos (processamento pesado, armazenamento, transações) sem verificar a identidade do usuário. Qualquer pessoa, autenticada ou não, consegue acessar e executar essas operações, comprometendo confidencialidade, integridade e disponibilidade.

Example

Um serviço de geração de relatórios expõe um endpoint `/api/gerar-relatorio` que não valida token JWT ou sessão — um atacante consegue disparar dezenas de requisições simultâneas, sobrecarregando o servidor, ou acessar dados de outros clientes sem se identificar.

How to mitigate

Implemente autenticação obrigatória antes de qualquer operação sensível (valide token, sessão ou credenciais). Para APIs, use OAuth2/JWT com verificação no início da requisição; para aplicações web, enforce sessão válida. Combine com rate limiting e quotas por usuário para conter abuso de recursos.

CVE-2023-46978HIGHTOTOLINK X6000R V9.4.0cu.852_B20230719 is vulnerable to Incorrect Access Control.Attackers can reset login password & WIFI passwords withoutEPSS 0.5%CVE-2013-10046HIGHAgnitum Outpost Internet Security Local Privilege EscalationEPSS 0.5%CVE-2026-9371MEDIUMItzCrazyKns Vane API route.ts missing authenticationEPSS 0.5%CVE-2026-72605HIGHSwing Music Swing Music - Missing AuthenticationEPSS 0.5%CVE-2023-31444HIGHIn Talend Studio before 7.3.1-R2022-10 and 8.x before 8.0.1-R2022-09, microservices allow unauthenticated access to the Jolokia endpoint of EPSS 0.5%CVE-2026-63757HIGHSurrealDB before 3.1.0 Session Hijacking via /rpc sessionsEPSS 0.5%CVE-2022-45794HIGHOmron CJ-series and CS-series unauthenticated filesystem access.EPSS 0.5%CVE-2026-58658HIGHGPUStack Unauthenticated Information Disclosure via Worker EndpointsEPSS 0.5%CVE-2026-4272HIGHCVE-2026-4272 - Bluetooth Remote Execution of System Commands VulnerabilityEPSS 0.5%CVE-2026-35065HIGHDell PowerFlex Manager, version(s) prior to 5.1.0.1, contain(s) a Missing Authentication for Critical Function vulnerability. An unauthenticEPSS 0.5%CVE-2026-31243MEDIUMThe mem0 1.0.0 server lacks authentication and authorization controls for its memory reset and table re-creation functionality accessible viEPSS 0.5%CVE-2026-28767MEDIUMGardyn Cloud API Missing Authentication for Critical FunctionEPSS 0.5%CVE-2026-2249CRITICALUnauthenticated Remote Command Execution via Web Console in METIS DFSEPSS 0.5%CVE-2025-40765CRITICALA vulnerability has been identified in TeleControl Server Basic V3.1 (All versions >= V3.1.2.2 < V3.1.2.3). The affected application containEPSS 0.5%CVE-2026-32296HIGHSipeed NanoKVM unauthenticated Wi-Fi configuration endpointEPSS 0.5%CVE-2026-2248CRITICALUnauthenticated Remote Root Shell Access via Web Console in METIS WICEPSS 0.5%CVE-2025-63206CRITICALAn authentication bypass issue was discovered in Dasan Switch DS2924 web based interface, firmware versions 1.01.18 and 1.02.00, allowing atEPSS 0.5%CVE-2024-0949CRITICALImproper Access Control in Talya Informatics' ElektrawebEPSS 0.5%CVE-2025-71318CRITICALNetMan 204 Missing Authentication for Administrative FunctionsEPSS 0.5%CVE-2025-8025CRITICALImproper Access Control in Dinosoft Business Solutions' Dinosoft ERPEPSS 0.5%