Weaknesses of type CWE-863

2,994 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2017-2599MEDIUMJenkins before versions 2.44 and 2.32.2 is vulnerable to an insufficient permission check. This allows users with permissions to create new EPSS 1.1%CVE-2022-45172CRITICALAn issue was discovered in LIVEBOX Collaboration vDesk before v018. Broken Access Control can occur under the /api/v1/registration/validateEEPSS 1.1%CVE-2020-15126MEDIUMInformation disclosure through Viewer query in parse-serverEPSS 1.1%CVE-2024-38869HIGHIncorrect AuthorizationEPSS 1.1%CVE-2021-20283—The web service responsible for fetching other users' enrolled courses did not validate that the requesting user had permission to view thatEPSS 1.1%CVE-2023-31726HIGHAList 3.15.1 is vulnerable to Incorrect Access Control, which can be exploited by attackers to obtain sensitive information.EPSS 1.1%CVE-2021-24757—Stylish Price List < 6.9.0 - Unauthenticated Arbitrary Image UploadEPSS 1.1%CVE-2025-6018HIGHPam-config: lpe from unprivileged to allow_active in pamEPSS 1.1%CVE-2021-1540HIGHCisco ASR 5000 Series Software Authorization Bypass VulnerabilitiesEPSS 1.1%CVE-2022-36109MEDIUMMoby vulnerability relating to supplementary group permissionsEPSS 1.0%CVE-2023-32672MEDIUMApache Superset: SQL parser edge case bypasses data access authorizationEPSS 1.0%CVE-2026-75728CRITICALAdobe Campaign Classic (ACC) | Incorrect Authorization (CWE-863)EPSS 1.0%CVE-2023-30429CRITICALApache Pulsar: Incorrect Authorization for Function Worker when using mTLS Authentication through Pulsar ProxyEPSS 1.0%CVE-2020-15120MEDIUMAuthorization Bypass in I hate moneyEPSS 1.0%CVE-2019-3831MEDIUMA vulnerability was discovered in vdsm, version 4.19 through 4.30.3 and 4.30.5 through 4.30.8. The systemd_run function exposed to the vdsm EPSS 1.0%CVE-2023-35908—Apache Airflow: Access to DAGs without relevant permissionEPSS 1.0%CVE-2022-1223MEDIUMIncorrect Authorization in phpipam/phpipamEPSS 1.0%CVE-2023-29381—An issue in Zimbra Collaboration (ZCS) v.8.8.15 and v.9.0 allows a remote attacker to escalate privileges and obtain sensitive information vEPSS 1.0%CVE-2017-18095—The SnippetRPCServiceImpl class in Atlassian Crucible before version 4.5.1 (the fixed version 4.5.x) and before 4.6.0 allows remote attackerEPSS 1.0%CVE-2023-27523MEDIUMApache Superset: Improper data permission validation on Jinja templated queriesEPSS 1.0%