Weaknesses of type CWE-863

3,001 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2023-48712HIGHUser authorization bug leading to privilege escalation in warpgateEPSS 0.7%CVE-2026-55701MEDIUMOpenTelemetry githubreceiver silently ignores configured required_headers authenticationEPSS 0.7%CVE-2023-25923LOWIBM Security Key Lifecycle Manager denial of serviceEPSS 0.7%CVE-2024-23255CRITICALAn authentication issue was addressed with improved state management. This issue is fixed in iOS 17.4 and iPadOS 17.4, macOS Sonoma 14.4. PhEPSS 0.7%CVE-2023-37300—An issue was discovered in the CheckUserLog API in the CheckUser extension for MediaWiki through 1.39.3. There is incorrect access control fEPSS 0.7%CVE-2023-23947CRITICALArgo CD users with any cluster secret update access may update out-of-bounds cluster secretsEPSS 0.7%CVE-2025-5071HIGHAI Engine 2.8.0 - 2.8.3 - Authenticated (Subscriber+) Insufficient Authorization to Privilege Escalation via MCPEPSS 0.7%CVE-2022-22167HIGHJunos OS: SRX Series: If no-syn-check is enabled, traffic classified as UNKNOWN gets permitted by pre-id-default-policyEPSS 0.7%CVE-2020-15163HIGHInvalid root may become trusted root in The Update Framework (TUF)EPSS 0.7%CVE-2026-50559HIGHAuthentication/Authorization Bypass via Advanced Path Normalization VulnerabilitiesEPSS 0.7%CVE-2024-2698HIGHFreeipa: delegation rules allow a proxy service to impersonate any user to access another target serviceEPSS 0.7%CVE-2024-11670MEDIUMIncorrect authorization in the permission validation component of Devolutions Remote Desktop Manager 2024.2.21 and earlier on Windows allowsEPSS 0.7%CVE-2023-36829MEDIUMSentry CORS misconfiguration vulnerabilityEPSS 0.7%CVE-2026-2293HIGHNestJS 11.1.13 - Lack of data validation allowing authentication/authorization bypassEPSS 0.7%CVE-2024-7097MEDIUMIncorrect Authorization in Multiple WSO2 Products via SOAP Admin Service Allowing Unauthorized User SignupEPSS 0.7%CVE-2021-24281—Redirection for Contact Form 7 < 2.3.4 - Authenticated Arbitrary Post DeletionEPSS 0.7%CVE-2025-48044HIGHAuthorization bypass when bypass policy condition evaluates to trueEPSS 0.7%CVE-2022-22157HIGHJunos OS: SRX Series: Traffic classification vulnerability when 'no-syn-check' is enabledEPSS 0.7%CVE-2023-0952MEDIUMImproper access controls on entries in Devolutions Server 2022.3.12 and earlier could allow an authenticated user to access sensitive dataEPSS 0.7%CVE-2023-32353—A logic issue was addressed with improved checks. This issue is fixed in iTunes 12.12.9 for Windows. An app may be able to elevate privilegeEPSS 0.7%