Weaknesses of type CWE-863

2,994 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2023-21715HIGHMicrosoft Publisher Security Feature Bypass VulnerabilityEPSS 12.0%KEVCVE-2021-24405—Easy Cookie Policy <= 1.6.2 - Broken Access Control to Stored Cross-Site ScriptingEPSS 10.7%CVE-2023-24932MEDIUMSecure Boot Security Feature Bypass VulnerabilityEPSS 10.6%CVE-2018-1057—On a Samba 4 AD DC the LDAP server in all versions of Samba from 4.0.0 onwards incorrectly validates permissions to modify passwords over LDEPSS 10.0%CVE-2023-5009CRITICALIncorrect Authorization in GitLabEPSS 9.7%CVE-2026-42016HIGHIncorrect authorization validation of user token in JFrog Artifactory allows Privilege EscalationEPSS 9.1%KEVCVE-2023-32629HIGHLocal privilege escalation vulnerability in Ubuntu Kernels overlayfs ovl_copy_up_meta_inode_data skip permission checks when calling ovl_do_EPSS 9.1%CVE-2020-36287—The dashboard gadgets preference resource of the Atlassian gadgets plugin used in Jira Server and Jira Data Center before version 8.13.5, anEPSS 9.0%CVE-2025-20701HIGHIn the Airoha Bluetooth audio SDK, there is a possible way to pair Bluetooth audio device without user consent. This could lead to remote esEPSS 8.7%CVE-2025-49825CRITICALTeleport allows remote authentication bypassEPSS 7.9%CVE-2026-32267HIGHCraft CMS Vulnerable to Privilege Escalation/Bypass through UsersController->actionImpersonateWithToken()EPSS 7.7%CVE-2021-24278—Redirection for Contact Form 7 < 2.3.4 - Unauthenticated Arbitrary Nonce GenerationEPSS 7.4%CVE-2021-21276CRITICALPrivilege escalation in PolrEPSS 7.2%CVE-2022-21894MEDIUMSecure Boot Security Feature Bypass VulnerabilityEPSS 6.6%CVE-2021-29943—Apache Solr Unprivileged users may be able to perform unauthorized read/write to collectionsEPSS 4.7%CVE-2025-24200MEDIUMAn authorization issue was addressed with improved state management. This issue is fixed in iOS 15.8.4 and iPadOS 15.8.4, iOS 16.7.11 and iPEPSS 4.5%KEVCVE-2025-32462LOWSudo before 1.9.17p1, when used with a sudoers file that specifies a host that is neither the current host nor ALL, allows listed users to eEPSS 4.4%CVE-2008-7109CRITICALThe Scanner File Utility (aka listener) in Kyocera Mita (KM) 3.3.0.1 allows remote attackers to bypass authorization and upload arbitrary fiEPSS 4.1%CVE-2024-45260HIGHAn issue was discovered on certain GL-iNet devices, including MT6000, MT3000, MT2500, AXT1800, and AX1800 4.6.2. Users who belong to unauthoEPSS 4.1%CVE-2023-22620HIGHAn issue was discovered in SecurePoint UTM before 12.2.5.1. The firewall's endpoint at /spcgi.cgi allows sessionid information disclosure viEPSS 3.9%