Weaknesses of type CWE-863

3,049 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2024-21285HIGHVulnerability in the Oracle Banking Liquidity Management product of Oracle Financial Services Applications (component: Reports). The suppoEPSS 0.4%CVE-2025-0781HIGHIncorrect Authorization in SimGearEPSS 0.4%CVE-2026-41903MEDIUMFreeScout IDOR Vulnerability: PERM_EDIT_USERS allows modifying any user's notification subscriptions (incomplete fix of CVE-2025-48472)EPSS 0.4%CVE-2024-21284HIGHVulnerability in the Oracle Banking Liquidity Management product of Oracle Financial Services Applications (component: Reports). The suppoEPSS 0.4%CVE-2024-13281CRITICALMonster Menus - Moderately critical - Access bypass, Information Disclosure - SA-CONTRIB-2024-045EPSS 0.4%CVE-2025-31331MEDIUMAuthorization Bypass vulnerability in SAP NetWeaverEPSS 0.4%CVE-2026-63131MEDIUMOpenBao LIST ACL bypass: a trailing-slash LIST request skips a more-specific deny rule (unported Vault v2.0.3 fix)EPSS 0.4%CVE-2024-13278CRITICALDiff - Moderately critical - Access bypass, Information Disclosure - SA-CONTRIB-2024-042EPSS 0.4%CVE-2025-9572MEDIUMForeman: satellite: graphql api permission bypass leads to information disclosureEPSS 0.4%CVE-2026-54518MEDIUMjackson-databind: @JsonView bypass for unwrapped creator parameters in jackson-databindEPSS 0.4%CVE-2024-31409MEDIUMCyberPower PowerPanel business Incorrect AuthorizationEPSS 0.4%CVE-2026-62147MEDIUMTempo-operator: tempo operator: query rbac bypassEPSS 0.4%CVE-2024-13277CRITICALSmart IP Ban - Critical - Access bypass - SA-CONTRIB-2024-041EPSS 0.4%CVE-2025-66719CRITICALAn issue was discovered in Free5gc NRF 1.4.0. In the access-token generation logic of free5GC, the AccessTokenScopeCheck() function in file EPSS 0.4%CVE-2026-35210HIGHOpenCTI: Authorization Bypass via `synchronized-upsert` HTTP Header InjectionEPSS 0.4%CVE-2025-30093HIGHHTCondor 23.0.x before 23.0.22, 23.10.x before 23.10.22, 24.0.x before 24.0.6, and 24.6.x before 24.6.1 allows authenticated attackers to byEPSS 0.4%CVE-2026-53492HIGHcontainerd CRI checkpoint restore CDI annotation smugglingEPSS 0.4%CVE-2023-3582MEDIUMLack of channel membership check when linking a board to a channelEPSS 0.4%CVE-2026-41888MEDIUMDistribution: Tag deletion bypasses `storage.delete.enabled` configurationEPSS 0.4%CVE-2026-57218MEDIUMRabbitMQ: AMQP 0-9-1 in combination with OAuth 2: consumer persistence can lead to post-revocation message disclosureEPSS 0.4%