Weaknesses of type CWE-639

2,490 results

Manipulação de identificador para acessar dados de outro usuário

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso solicitado, permitindo que modifique parâmetros (como IDs) para acessar dados alheios. Por exemplo, ao mudar o ID de um pedido na URL de 123 para 456, consegue visualizar pedidos de outros clientes sem controle de acesso real.

Example

Um banco digital permite acessar extratos via URL /extrato?conta_id=5000. Se um usuário muda para conta_id=5001, consegue ver o extrato de outra pessoa apenas porque a aplicação valida apenas autenticação, não autorização específica para aquele recurso.

How to mitigate

Implemente verificação de autorização em cada acesso a recurso: valide se o usuário autenticado de fato possui permissão para aquele ID específico, comparando contra dados da sessão ou banco de dados. Use abstração (ex: 'minha conta' em vez de IDs diretos) e evite expor identificadores sequenciais previsíveis.

CVE-2025-53640MEDIUMIndico vulnerable to user enumeration via API endpointEPSS 0.6%CVE-2024-25983LOWMsa-24-0006: idor on dashboard comments blockEPSS 0.6%CVE-2026-49296MEDIUMApache Airflow: Per-DAG read bypass discloses co-located DAGs' source via GET /api/v2/dagSources/{dag_id}EPSS 0.6%CVE-2023-51502HIGHWordPress WooCommerce Stripe Payment Gateway Plugin <= 7.6.1 is vulnerable to Insecure Direct Object References (IDOR)EPSS 0.6%CVE-2026-68501MEDIUMSylius Mollie Plugin: Unauthenticated IDOR leaks order token and customer PIIEPSS 0.6%CVE-2023-0692MEDIUMMetform Elementor Contact Form Builder <= 3.3.1 - Authenticated (Subscriber+) Information Disclosure via 'mf_payment_status' shortcodeEPSS 0.6%CVE-2026-18315CRITICALTrueBooker <= 1.2.6 - Unauthenticated Authorization Bypass Through User-Controlled Key to Account Takeover to 'truebooker_wp_user_id' ParameterEPSS 0.6%CVE-2023-0691MEDIUMMetform Elementor Contact Form Builder <= 3.3.1 - Authenticated (Subscriber+) Information Disclosure via mf_last_name shortcodeEPSS 0.6%CVE-2026-51367HIGHAn issue in Bottinelli Informatica Vedo Suite v.1.2.5 allows a remote attacker to obtain sensitive information via the api_vedo/chat endpoinEPSS 0.6%CVE-2026-68871MEDIUMApache Airflow Yandex provider: yandex Lockbox backend: team-scope guard bypass resolves another team's Connection or VariableEPSS 0.6%CVE-2026-68872MEDIUMApache Airflow Amazon provider: amazon SSM / Secrets Manager backends: team-scope guard bypass resolves another team's Connection or VariableEPSS 0.6%CVE-2023-24842MEDIUMHGiga MailSherlock - Broken Access ControlEPSS 0.6%CVE-2026-84789HIGHBroken Access Control vulnerabilityEPSS 0.6%CVE-2026-84791HIGHBroken Access Control vulnerabilityEPSS 0.6%CVE-2026-77998CRITICALJoomla Extension - miniorange.com - Unauthenticated Authentication Bypass via SAMLResponse Parameter in miniOrange SAML SSO < 11.0.2, SAML SP Single Sign On – Login with ADFS < 6.4, SAML SP Single Sign On – SAML SSO login with Google Apps < 6.4EPSS 0.6%CVE-2023-31182HIGH EasyTor Applications – Authorization BypassEPSS 0.6%CVE-2024-39321HIGHTraefik vulnerable to bypassing IP allow-lists via HTTP/3 early data requests in QUIC 0-RTT handshakesEPSS 0.6%CVE-2025-3610HIGHReales WP STPT <= 2.1.2 - Authenticated (Subscriber+) Privilege Escalation via Password UpdateEPSS 0.6%CVE-2023-43900MEDIUMInsecure Direct Object References (IDOR) in eMudhra emSigner v2.8.7 allow authenticated attackers to gain unauthorized access to applicationEPSS 0.6%CVE-2025-4796HIGHEventin <= 4.0.34 - Authenticated (Contributor+) Privilege Escalation via User Email Change/Account TakeoverEPSS 0.6%