Weaknesses of type CWE-863

2,994 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2022-24721HIGHIncorrect Authorization in org.cometd.oortEPSS 1.1%CVE-2023-36387MEDIUMApache Superset: Improper API permission for low privilege usersEPSS 1.1%CVE-2020-26250MEDIUMBase class whitelist configuration ignored in OAuthenticatorEPSS 1.1%CVE-2024-41617CRITICALMoney Manager EX WebApp (web-money-manager-ex) 1.2.2 is vulnerable to Incorrect Access Control. The `redirect_if_not_loggedin` function in `EPSS 1.1%CVE-2024-27309HIGHApache Kafka: Potential incorrect access control during migration from ZK mode to KRaft modeEPSS 1.1%CVE-2020-26223HIGHAuthorization bypass in SpreeEPSS 1.1%CVE-2020-15110MEDIUMPossible pod name collisions in jupyterhub-kubespawnerEPSS 1.1%CVE-2022-46076HIGHD-Link DIR-869 DIR869Ax_FW102B15 is vulnerable to Authentication Bypass via phpcgi.EPSS 1.1%CVE-2022-23009—On BIG-IQ Centralized Management 8.x before 8.1.0, an authenticated administrative role user on a BIG-IQ managed BIG-IP device can access otEPSS 1.1%CVE-2010-1435—Joomla! Core is prone to a security bypass vulnerability. Exploiting this issue may allow attackers to perform otherwise restricted actions EPSS 1.1%CVE-2022-1466—Due to improper authorization, Red Hat Single Sign-On is vulnerable to users performing actions that they should not be allowed to perform. EPSS 1.1%CVE-2019-13417—Search Guard versions before 24.0 had an issue that field caps and mapping API leak field names (but not values) for fields which are not alEPSS 1.1%CVE-2022-39337HIGHPermission bypass due to incorrect configuration in github.com/dromara/hertzbeatEPSS 1.1%CVE-2022-23741HIGHIncorrect authorization in GitHub Enterprise Server token generation leading to full admin accessEPSS 1.1%CVE-2025-24860MEDIUMApache Cassandra: CassandraNetworkAuthorizer and CassandraCIDRAuthorizer can be bypassed allowing access to different network regionsEPSS 1.1%CVE-2021-1539HIGHCisco ASR 5000 Series Software Authorization Bypass VulnerabilitiesEPSS 1.1%CVE-2025-11580MEDIUMPowerJob list authorizationEPSS 1.1%CVE-2017-0910—In Zulip Server before 1.7.1, on a server with multiple realms, a vulnerability in the invitation system lets an authorized user of one realEPSS 1.1%CVE-2020-15278HIGHUnauthorized privilege escalation in Mod moduleEPSS 1.1%CVE-2024-23629CRITICALMotorola MR2600 Authentication Bypass VulnerabilityEPSS 1.1%