Weaknesses of type CWE-863

3,114 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2023-20971HIGHIn removePermission of PermissionManagerServiceImpl.java, there is a possible way to obtain dangerous permissions without user consent due tEPSS 0.1%CVE-2026-19816HIGHPackageKit: dnf5 backend ignores SIMULATE on RepoRemoveEPSS 0.1%CVE-2026-91734HIGHIncorrect authorization in Core in Google Chrome on on Windows prior to 153.0.8010.47 allowed a local attacker to execute arbitrary code outEPSS 0.1%CVE-2023-40117HIGHIn resetSettingsLocked of SettingsProvider.java, there is a possible lockscreen bypass due to a permissions bypass. This could lead to localEPSS 0.1%CVE-2025-66433MEDIUMHTCondor Access Point before 25.3.1 allows an authenticated user to impersonate other users on the local machine by submitting a batch job. EPSS 0.1%CVE-2023-21390HIGHIn Sim, there is a possible way to evade mobile preference restrictions due to a permission bypass. This could lead to local escalation of pEPSS 0.1%CVE-2023-20800—In imgsys, there is a possible system crash due to a mssing ptr check. This could lead to local escalation of privilege with System executioEPSS 0.1%CVE-2026-13067HIGHtlsCATrusts Role Restriction Not Enforced via PROXY Protocol v2 on Unix Domain SocketEPSS 0.1%CVE-2023-21254—In getCurrentState of OneTimePermissionUserManager.java, there is a possible way to hold one-time permissions after the app is being killed EPSS 0.1%CVE-2023-21245HIGHIn showNextSecurityScreenOrFinish of KeyguardSecurityContainerController.java, there is a possible way to access the lock screen during deviEPSS 0.1%CVE-2023-20975HIGHIn getAvailabilityStatus of EnableContentCapturePreferenceController.java, there is a possible way to bypass DISALLOW_CONTENT_CAPTURE due toEPSS 0.1%CVE-2026-95302LOWIncorrect authorization in WebAPKs in Google Chrome on on Android prior to 154.0.8037.57 allowed a local attacker to obtain cross-origin datEPSS 0.1%CVE-2023-21116MEDIUMIn verifyReplacingVersionCode of InstallPackageHelper.java, there is a possible way to downgrade system apps below system image version due EPSS 0.1%CVE-2025-48523HIGHIn onCreate of SelectAccountActivity.java, there is a possible way to add contacts without permission due to a logic error in the code. ThisEPSS 0.1%CVE-2025-32333HIGHIn startSpaActivityForApp of SpaActivity.kt, there is a possible cross-user permission bypass due to a logic error in the code. This could lEPSS 0.1%CVE-2026-28620HIGHIn multiple locations, there is a possible unauthorized URI access due to a permissions bypass. This could lead to local escalation of priviEPSS 0.1%CVE-2026-28663HIGHIn buildIntentSenderForUser of LauncherAppsService.java, there is a possible way to launch an activity from the background due to BAL BypassEPSS 0.1%CVE-2025-26436HIGHIn clearAllowBgActivityStarts of PendingIntentRecord.java, there is a possible way for an application to launch an activity from the backgroEPSS 0.1%CVE-2022-33718MEDIUMAn improper access control vulnerability in Wi-Fi Service prior to SMR AUG-2022 Release 1 allows untrusted applications to manipulate the liEPSS 0.1%CVE-2025-47382HIGHIncorrect Authorization in BootEPSS 0.1%