Weaknesses of type CWE-639

2,490 results

Manipulação de identificador para acessar dados de outro usuário

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso solicitado, permitindo que modifique parâmetros (como IDs) para acessar dados alheios. Por exemplo, ao mudar o ID de um pedido na URL de 123 para 456, consegue visualizar pedidos de outros clientes sem controle de acesso real.

Example

Um banco digital permite acessar extratos via URL /extrato?conta_id=5000. Se um usuário muda para conta_id=5001, consegue ver o extrato de outra pessoa apenas porque a aplicação valida apenas autenticação, não autorização específica para aquele recurso.

How to mitigate

Implemente verificação de autorização em cada acesso a recurso: valide se o usuário autenticado de fato possui permissão para aquele ID específico, comparando contra dados da sessão ou banco de dados. Use abstração (ex: 'minha conta' em vez de IDs diretos) e evite expor identificadores sequenciais previsíveis.

CVE-2026-49099MEDIUMApache Camel Salesforce: Non-Camel-prefixed Exchange header constants bypass the HTTP header filter, allowing an HTTP client to influence internal behaviourEPSS 0.5%CVE-2026-85378MEDIUMlight0011 cms Chapter Controller ChapterController.class.php _initialize authorizationEPSS 0.5%CVE-2026-14753MEDIUMmjperpinosa stumasy Note Handler/Assignment notes authorizationEPSS 0.5%CVE-2026-82621MEDIUMSoarkey StudentManagement/学生信息管理系统 Administrative Servlet AdminDao.java AdminDao.doGet authorizationEPSS 0.5%CVE-2026-7702MEDIUMtoeverything AFFiNE Public Markdown Preview Endpoint :docId allowDocPreview authorizationEPSS 0.5%CVE-2026-19111HIGHInsecure direct object reference in Strands Agents Tools memory tool namespace isolationEPSS 0.5%CVE-2026-82602MEDIUMSeaCMS ass.php authorizationEPSS 0.5%CVE-2026-5326MEDIUMSourceCodester Leave Application System User Information index.php authorizationEPSS 0.5%CVE-2026-70476HIGHFlowise: Broken Access Control in Stripe Subscription Endpoints Allows Cross-Tenant Billing ManipulationEPSS 0.5%CVE-2023-49112MEDIUMInsecure Direct Object Reference in Kiuwan SASTEPSS 0.5%CVE-2025-6329MEDIUMScriptAndTools Real Estate Management System User Delete userdelete.php authorizationEPSS 0.5%CVE-2026-9188MEDIUMAppointment Bookings for Zoom GoogleMeet and more – Wappointment <= 2.7.6 - Unauthenticated Insecure Direct Object Reference via Predictable 'edit_key' / 'appointmentkey' ParameterEPSS 0.5%CVE-2026-63178MEDIUMOnyx Curator-scope IDOR: any curator can modify membership of arbitrary user groups via unscoped PATCH /manage/admin/user-group/{id} and /add-users leading to cross-group document disclosureEPSS 0.5%CVE-2023-2173MEDIUMBadgeOS <= 3.7.1.6 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary Post DeletionEPSS 0.5%CVE-2023-2172MEDIUMBadgeOS <= 3.7.1.6 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary Post Title OverwriteEPSS 0.5%CVE-2026-19424HIGHInventec Appliances|Chiline Cloud - Insecure Direct Object ReferenceEPSS 0.5%CVE-2026-53471CRITICALMigration-planner: agent api ignores jwt source_id claimEPSS 0.5%CVE-2024-10671MEDIUMButton Block – Get fully customizable & multi-functional buttons <= 1.1.4 - Authenticated (Contributor+) Post DisclosureEPSS 0.5%CVE-2026-5652CRITICALAuthorization Bypass Through User-Controlled Key in Crafty ControllerEPSS 0.5%CVE-2026-56765CRITICALVikunja - Unauthenticated Instance-Wide Data Breach via Link Share Hash Disclosure Chained with Cross-Project Attachment IDOREPSS 0.5%