Weaknesses of type CWE-863

3,047 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2024-57434HIGHmacrozheng mall-tiny 1.0.1 is vulnerable to Incorrect Access Control. The project imports users by default, and the test user is made a supeEPSS 0.5%CVE-2023-25594MEDIUMAuthorization Bypass Leading to Privilege Escalation in ClearPass Policy Manager Web-Based Management InterfaceEPSS 0.5%CVE-2025-31481HIGHGraphQL query operations security can be bypassedEPSS 0.5%CVE-2024-36037MEDIUMInsufficient Access Control VulnerabilityEPSS 0.5%CVE-2024-58260HIGHRancher update on users can deny the service to the adminEPSS 0.5%CVE-2025-11581MEDIUMPowerJob OpenAPIController runJob authorizationEPSS 0.5%CVE-2018-10910MEDIUMA bug in Bluez may allow for the Bluetooth Discoverable state being set to on when no Bluetooth agent is registered with the system. This siEPSS 0.5%CVE-2024-53937HIGHAn issue was discovered on Victure RX1800 WiFi 6 Router (software EN_V1.0.0_r12_110933, hardware 1.0) devices. The TELNET service is enabledEPSS 0.5%CVE-2024-10043LOWIncorrect Authorization in GitLabEPSS 0.5%CVE-2026-42431HIGHOpenClaw < 2026.4.8 - Persistent Profile Mutation via node.invoke(browser.proxy) BypassEPSS 0.5%CVE-2026-71384CRITICALColdFusion | Incorrect Authorization (CWE-863)EPSS 0.5%CVE-2026-6713MEDIUMIncorrect Authorization in GitLabEPSS 0.5%CVE-2026-59258HIGHimmich < 3.0.3 Shared Album Editor Ownership Takeover via updateUserEPSS 0.5%CVE-2024-24774LOWMissing authorization allows users to access arbitrary security levels on Jira through webhooks (Jira Plugin)EPSS 0.5%CVE-2026-54324MEDIUMDaytona: Cross-tenant data leak in notification WebSocket gateway via unverified organizationId joinEPSS 0.5%CVE-2022-3819LOWAn improper authorization issue in GitLab CE/EE affecting all versions from 15.0 prior to 15.3.5, 15.4 prior to 15.4.4, and 15.5 prior to 15EPSS 0.5%CVE-2022-23490MEDIUMImproper access control to polling votesEPSS 0.5%CVE-2026-32761MEDIUMFile Browser has an Authorization Policy Bypass in its Public Share Download FlowEPSS 0.5%CVE-2026-45552CRITICALRoxy-WI: Cross-tenant authorization bypass on /install/* — guest can run Ansible / SSH on every registered serverEPSS 0.5%CVE-2026-45414HIGHDecidim: JWT-backed authentication can be replayed across organizationsEPSS 0.5%