Weaknesses of type CWE-863

2,994 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2022-30310CRITICALFESTO: CECC-X-M1 and Servo Press Kit YJKP OS Command Injection vulnerabilityEPSS 2.6%CVE-2022-30311CRITICALFESTO: CECC-X-M1 and Servo Press Kit YJKP OS Command Injection vulnerabilityEPSS 2.6%CVE-2021-29439HIGHPlugins can be installed with minimal admin privilegesEPSS 2.6%CVE-2021-40456MEDIUMWindows AD FS Security Feature Bypass VulnerabilityEPSS 2.3%CVE-2020-24401MEDIUMIncorrect permissions following the deletion of a user role or deactivation of a userEPSS 2.3%CVE-2024-27933HIGHDeno arbitrary file descriptor close via `op_node_ipc_pipe()` leading to permission prompt bypassEPSS 2.3%CVE-2018-10925HIGHIt was discovered that PostgreSQL versions before 10.5, 9.6.10, 9.5.14, 9.4.19, and 9.3.24 failed to properly check authorization on certainEPSS 2.2%CVE-2022-27668—Depending on the configuration of the route permission table in file 'saprouttab', it is possible for an unauthenticated attacker to executeEPSS 2.2%CVE-2024-48651HIGHIn ProFTPD through 1.3.8b before cec01cc, supplemental group inheritance grants unintended access to GID 0 because of the lack of supplementEPSS 2.2%CVE-2022-0594—Shareaholic < 9.7.6 - Information DisclosureEPSS 2.1%CVE-2017-7470MEDIUMIt was found that spacewalk-channel can be used by a non-admin user or disabled users to perform administrative tasks due to an incorrect auEPSS 2.1%CVE-2022-22967HIGHAn issue was discovered in SaltStack Salt in versions before 3002.9, 3003.5, 3004.2. PAM auth fails to reject locked accounts, which allows EPSS 2.1%CVE-2017-2673MEDIUMAn authorization-check flaw was discovered in federation configurations of the OpenStack Identity service (keystone). An authenticated federEPSS 2.1%CVE-2026-47929HIGHColdFusion | Incorrect Authorization (CWE-863)EPSS 2.1%CVE-2022-0633—UpdraftPlus Free < 1.22.3 & Premium < 2.22.3 - Subscriber+ Backup DownloadEPSS 2.1%CVE-2021-41189HIGHCommunities and collections administrators can escalate their privilege up to system administratorEPSS 2.1%CVE-2019-3399—The BrowseProjects.jspa resource in Jira before version 7.13.2, and from version 8.0.0 before version 8.0.2 allows remote attackers to see iEPSS 2.1%CVE-2021-39321HIGHSassy Social Share 3.3.23 PHP Object InjectionEPSS 2.0%CVE-2022-24755HIGHIncorrect Authorization in Bareos DirectorEPSS 2.0%CVE-2023-23918HIGHA privilege escalation vulnerability exists in Node.js <19.6.1, <18.14.1, <16.19.1 and <14.21.3 that made it possible to bypass the experimeEPSS 2.0%