Weaknesses of type CWE-863

2,997 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2023-5356HIGHIncorrect Authorization in GitLabEPSS 0.8%CVE-2026-33579CRITICALOpenClaw < 2026.3.28 - Privilege Escalation via Missing Caller Scope Validation in Device Pair ApprovalEPSS 0.8%CVE-2021-24783—Post Expirator < 2.6.0 - Contributor+ Arbitrary Post Schedule DeletionEPSS 0.8%CVE-2019-6838—A CWE-863: Incorrect Authorization vulnerability exists in U.motion Server (MEG6501-0001 - U.motion KNX server, MEG6501-0002 - U.motion KNX EPSS 0.8%CVE-2022-45956MEDIUMBoa Web Server versions 0.94.13 through 0.94.14 fail to validate the correct security constraint on the HEAD HTTP method allowing everyone tEPSS 0.8%CVE-2022-21707MEDIUMIncorrect Authorization in wasmCloudEPSS 0.8%CVE-2025-10611CRITICALPotential Broken Access Control in Multiple WSO2 Products via System REST APIsEPSS 0.8%CVE-2023-39363CRITICALVyper incorrectly allocated named re-entrancy locksEPSS 0.8%CVE-2023-37579HIGHApache Pulsar Function Worker: Incorrect Authorization for Function Worker Can Leak Sink/Source CredentialsEPSS 0.8%CVE-2022-35692MEDIUMAdobe Commerce Improper Access Control Security feature bypassEPSS 0.8%CVE-2023-30428HIGHApache Pulsar Broker: Incorrect Authorization Validation for Rest ProducerEPSS 0.8%CVE-2024-24573HIGHfacileManager Privilege Escalation via Mass AssignmentEPSS 0.8%CVE-2022-36009MEDIUMIncorrect parsing of access level in gomatrixserverlib and dendriteEPSS 0.8%CVE-2023-28634HIGHGLPI vulnerable to Privilege Escalation from Technician to Super-AdminEPSS 0.8%CVE-2023-23299—The permission system implemented and enforced by the GarminOS TVM component in CIQ API version 1.0.0 through 4.1.7 can be bypassed entirelyEPSS 0.8%CVE-2021-29437HIGHAccount compromise by man-in-the-middle attackEPSS 0.8%CVE-2022-4315MEDIUMAn issue has been discovered in GitLab DAST analyzer affecting all versions starting from 2.0 before 3.0.55, which sends custom request headEPSS 0.8%CVE-2023-0328—WPCode < 2.0.7 - Contributor+ WPCode Library Auth Key Update/DeletionEPSS 0.8%CVE-2022-0825—Amelia < 1.0.49 - Customer+ Arbitrary Appointments Status UpdateEPSS 0.8%CVE-2022-31168MEDIUMZulip Server insufficient authorization for changing bot rolesEPSS 0.8%