Weaknesses of type CWE-647

14 results

Decisões de autorização baseadas em caminhos de URL não-canônicos

A aplicação toma decisões de controle de acesso analisando o caminho da URL tal como vem da requisição, sem normalizá-lo antes. Um atacante pode contornar filtros e regras de acesso usando variações do mesmo caminho (como /admin, /../admin, /admin/, /admin%00) que o navegador ou servidor interpreta como equivalente, mas o código de autorização não.

Example

Uma API bloqueia acesso a /admin/users, mas permite /admin/users/../../../admin/users ou /admin/users%2e%2e (codificação de URL) porque a validação ocorre antes da normalização. O atacante consegue acessar dados administrativos contornando a regra.

How to mitigate

Normalize o caminho da URL antes de qualquer decisão de autorização (remova .., decodifique caracteres, remova barras redundantes). Use uma lista branca (whitelist) de caminhos permitidos e valide contra a forma canônica, nunca contra a string bruta da requisição.

CVE-2022-43939HIGHHitachi Vantara Pentaho Business Analytics Server - Use of Non-Canonical URL Paths for Authorization DecisionsEPSS 92.3%KEVCVE-2025-64500HIGHSymfony's incorrect parsing of PATH_INFO can lead to limited authorization bypassEPSS 1.3%CVE-2026-73551MEDIUMEnvoy: Path normalization does not handle dot and dotdot segments with parametersEPSS 0.6%CVE-2026-62685HIGHFile Browser: Colliding username normalization gives two users the same home directoryEPSS 0.6%CVE-2026-5222LOWCargo can be coerced to share credentials between registriesEPSS 0.5%CVE-2026-80515HIGHIn Eclipse Arrowhead versions from 5.0.0 to 5.2.1 the management-authorization gate that protects every /…/mgmt/… REST endpoint decides whetEPSS 0.5%CVE-2026-59731HIGHAstro 6.4.7 Authorization Bypass via Decode Iteration Limit and Rewrite Path Canonicalization MismatchEPSS 0.5%CVE-2025-47241MEDIUMIn browser-use (aka Browser Use) before 0.1.45, URL parsing of allowed_domains is mishandled because userinfo can be placed in the authorityEPSS 0.5%CVE-2026-8384MEDIUMIn Eclipse Jetty, an HTTP URI of this form: /public;/../admin/secret.txt results in an unresolved path of: /public/../admiEPSS 0.3%CVE-2025-66202MEDIUMAstro has an Authentication Bypass via Double URL Encoding, a bypass for CVE-2025-64765EPSS 0.3%CVE-2025-43916LOWSonos api.sonos.com through 2025-04-21, when the /login/v3/oauth endpoint is used, accepts a redirect_uri containing userinfo in the authoriEPSS 0.2%CVE-2026-15970MEDIUML7 intention authorization bypass via custom public listenerEPSS 0.2%CVE-2025-9909MEDIUMAap-gateway: improper path validation in gateway allows credential exfiltrationEPSS 0.2%CVE-2026-71178LOWDell Secure Connect Gateway (SCG) Policy Manager, versions prior to 5.34.00.16, contains an Use of Non-Canonical URL Paths for AuthorizationEPSS 0.2%