Weaknesses of type CWE-639

2,492 results

Manipulação de identificador para acessar dados de outro usuário

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso solicitado, permitindo que modifique parâmetros (como IDs) para acessar dados alheios. Por exemplo, ao mudar o ID de um pedido na URL de 123 para 456, consegue visualizar pedidos de outros clientes sem controle de acesso real.

Example

Um banco digital permite acessar extratos via URL /extrato?conta_id=5000. Se um usuário muda para conta_id=5001, consegue ver o extrato de outra pessoa apenas porque a aplicação valida apenas autenticação, não autorização específica para aquele recurso.

How to mitigate

Implemente verificação de autorização em cada acesso a recurso: valide se o usuário autenticado de fato possui permissão para aquele ID específico, comparando contra dados da sessão ou banco de dados. Use abstração (ex: 'minha conta' em vez de IDs diretos) e evite expor identificadores sequenciais previsíveis.

CVE-2026-77385MEDIUMKyoo: Transcoder serves uncataloged files from the media directoryEPSS 0.3%CVE-2026-34167MEDIUMCoolify: Cross-tenant activity log disclosure via unlocked Livewire property in ActivityMonitorEPSS 0.3%CVE-2025-68997MEDIUMWordPress wpDiscuz plugin <= 7.6.43 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-61747MEDIUMInvenTree: Authenticated IDOR in the data-import API exposes other users' imported rows (`row_data`/`data`) and column mappingsEPSS 0.3%CVE-2026-3074MEDIUMAuthorization Bypass Through User-Controlled Key in GitLabEPSS 0.3%CVE-2026-94536MEDIUMlamp-cloud through 5.10.0 Unauthorized Information Disclosure via /anyone/visible/resourceEPSS 0.3%CVE-2026-92810MEDIUMPrestaShop blockwishlist through 3.0.2 Information DisclosureEPSS 0.3%CVE-2026-91993MEDIUMJpom through 2.11.12 Workspace Isolation Bypass via /build/branch-listEPSS 0.3%CVE-2026-61663MEDIUMdjango CMS: Missing authorization in `render_object_structure` discloses non-PageContent placeholder structure to low-privileged staffEPSS 0.3%CVE-2026-86176MEDIUMNetBox through 4.7.0 Information Disclosure via REST and GraphQL APIsEPSS 0.3%CVE-2026-15630CRITICALCVE-2026-15630EPSS 0.3%CVE-2025-58597MEDIUMWordPress wpForo Forum Plugin <= 2.4.6 - Insecure Direct Object References (IDOR) VulnerabilityEPSS 0.3%CVE-2026-42456MEDIUMAnythingLLM: Cross-User TTS Audio Disclosure via Chat ID (IDOR)EPSS 0.3%CVE-2025-70063MEDIUMThe 'Medical History' module in PHPGurukul Hospital Management System v4.0 contains an Insecure Direct Object Reference (IDOR) vulnerabilityEPSS 0.3%CVE-2026-91773MEDIUMSoft Serve 0.7.1 through 0.11.6 Information Disclosure via LFS LocksEPSS 0.3%CVE-2026-62945MEDIUMTREK: Cross-trip reservation title disclosure via file linksEPSS 0.3%CVE-2026-46408HIGHVvveb: checkout IDOR allows unauthorized reuse of another user's cartEPSS 0.3%CVE-2026-100177MEDIUMAil Framework Crawler: Missing Cookiejar Authorization Check Allows Cross-Organization Cookiejar AttachmentEPSS 0.3%CVE-2026-19579MEDIUMSnipe-IT Checkout Request Cancellation IDOREPSS 0.3%CVE-2026-45550CRITICALRoxy-WI: IDOR on PUT /smon/check — any user can rewrite any tenant's monitoring URL/IP/bodyEPSS 0.3%