Weaknesses of type CWE-863

2,994 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2021-20179—A flaw was found in pki-core. An attacker who has successfully compromised a key could use this flaw to renew the corresponding certificate EPSS 1.2%CVE-2025-27696MEDIUMApache Superset: Incorrect authorization leading to resource ownership takeoverEPSS 1.2%CVE-2023-27526MEDIUMApache Superset: Improper Authorization check on import chartsEPSS 1.2%CVE-2023-26829CRITICALAn authentication bypass vulnerability in the Password Reset component of Gladinet CentreStack before 13.5.9808 allows remote attackers to sEPSS 1.2%CVE-2022-0670—A flaw was found in Openstack manilla owning a Ceph File system "share", which enables the owner to read/write any manilla share or entire fEPSS 1.2%CVE-2022-21706HIGHMulti-use invitations can grant access to other organizations in ZulipEPSS 1.2%CVE-2022-39956HIGHPartial rule set bypass in OWASP ModSecurity Core Rule Set for HTTP multipart requests using character encoding in the Content-Type or Content-Transfer-Encoding headerEPSS 1.2%CVE-2026-24780HIGHAutoGPT is Vulnerable to RCE via Disabled Block ExecutionEPSS 1.2%CVE-2024-27138HIGHApache Archiva: disabling user registration is not effectiveEPSS 1.2%CVE-2022-0580HIGHIncorrect Authorization in librenms/librenmsEPSS 1.2%CVE-2026-47101HIGHLiteLLM < 1.83.14 Privilege Escalation via API Key GenerationEPSS 1.2%CVE-2024-28394CRITICALAn issue in Advanced Plugins reportsstatistics v1.3.20 and before allows a remote attacker to execute arbitrary code via the Sales Reports, EPSS 1.2%CVE-2021-39156HIGHFragments in Path May Lead to Authorization Policy BypassEPSS 1.2%CVE-2022-21713MEDIUMExposure of Sensitive Information in GrafanaEPSS 1.2%CVE-2022-0981—A flaw was found in Quarkus. The state and potentially associated permissions can leak from one web request to another in RestEasy Reactive.EPSS 1.2%CVE-2026-75745CRITICALAdobe Experience Manager Forms JEE | Incorrect Authorization (CWE-863)EPSS 1.2%CVE-2026-75723CRITICALAdobe Campaign Classic (ACC) | Incorrect Authorization (CWE-863)EPSS 1.2%CVE-2026-48286CRITICALAdobe Campaign Classic (ACC) | Incorrect Authorization (CWE-863)EPSS 1.2%CVE-2022-42344HIGH[CVE-2021-36032] Magento IDOR Leads to Account TakeoverEPSS 1.2%CVE-2021-34647MEDIUMNinja Forms <= 3.5.7 Sensitive Information DisclosureEPSS 1.2%