Weaknesses of type CWE-639

1,841 results

Manipulação de identificador para acessar dados de outro usuário

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso solicitado, permitindo que modifique parâmetros (como IDs) para acessar dados alheios. Por exemplo, ao mudar o ID de um pedido na URL de 123 para 456, consegue visualizar pedidos de outros clientes sem controle de acesso real.

Example

Um banco digital permite acessar extratos via URL /extrato?conta_id=5000. Se um usuário muda para conta_id=5001, consegue ver o extrato de outra pessoa apenas porque a aplicação valida apenas autenticação, não autorização específica para aquele recurso.

How to mitigate

Implemente verificação de autorização em cada acesso a recurso: valide se o usuário autenticado de fato possui permissão para aquele ID específico, comparando contra dados da sessão ou banco de dados. Use abstração (ex: 'minha conta' em vez de IDs diretos) e evite expor identificadores sequenciais previsíveis.

CVE-2022-31027MEDIUMAuthorization Bypass Through User-Controlled Key when using CILogonOAuthenticator in oauthenticatorEPSS 0.4%CVE-2026-25757HIGHUnauthenticated Spree Commerce users can view completed guest orders by Order IDEPSS 0.4%CVE-2025-3575HIGHInsecure Direct Object Reference en Deporsite de T-INNOVAEPSS 0.4%CVE-2025-3574HIGHInsecure Direct Object Reference on Deporsite by T-INNOVAEPSS 0.4%CVE-2024-6087MEDIUMImproper Access Control in lunary-ai/lunaryEPSS 0.4%CVE-2026-3185MEDIUMfeiyuchuixue sz-boot-parent API Endpoint sys-message authorizationEPSS 0.4%CVE-2026-5652CRITICALAuthorization Bypass Through User-Controlled Key in Crafty ControllerEPSS 0.4%CVE-2019-25235HIGHSmartwares HOME easy 1.0.9 Client-Side Authentication Bypass via Web PagesEPSS 0.4%CVE-2025-12288MEDIUMBdtask Pharmacy Management System User Profile edit_user authorizationEPSS 0.4%CVE-2026-39386HIGHNeko has Self-service Privilege Escalation for Authenticated UsersEPSS 0.4%CVE-2024-1625HIGHIDOR Vulnerability in lunary-ai/lunaryEPSS 0.4%CVE-2024-30507LOWWordPress Molongui Authorship plugin <= 4.7.7 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2024-31095MEDIUMWordPress Thumbs Rating plugin <= 5.1.0 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2025-51869HIGHInsecure Direct Object Reference (IDOR) vulnerability in Liner thru 2025-06-03 allows attackers to gain sensitive information via crafted spEPSS 0.4%CVE-2025-51868HIGHInsecure Direct Object Reference (IDOR) vulnerability in Dippy (chat.dippy.ai) v2 allows attackers to gain sensitive information via the conEPSS 0.4%CVE-2024-10666MEDIUMEasy Twitter Feed – Twitter feeds plugin for WP <= 1.2.6 - Authenticated (Contributor+) Post ExposureEPSS 0.4%CVE-2026-41949HIGHDify < 1.14.2 Authorization Bypass via File Preview EndpointEPSS 0.4%CVE-2023-3287CRITICALA BOLA vulnerability in POST /admins in EasyAppointments < 1.5.0EPSS 0.4%CVE-2026-40981HIGHWhen using Google Secrets Manager as a backend for the Spring Cloud Config server a client can craft a request to the config server potentiaEPSS 0.4%CVE-2025-11924HIGHNinja Forms – The Contact Form Builder That Grows With You <= 3.13.2 - Insecure Direct Object Reference to Unauthenticated Sensitive Information Exposure via Unscoped Bearer TokenEPSS 0.4%