Weaknesses of type CWE-915

166 results

Modificação descontrolada de atributos de objetos determinados dinamicamente

A aplicação permite que um atacante modifique atributos de um objeto através de entrada do usuário sem validação adequada, porque o nome ou referência do atributo é construído dinamicamente a partir de dados não confiáveis. Isso pode levar a lógica de negócio comprometida, bypass de controles de acesso ou alteração de dados sensíveis.

Example

Um sistema web usa reflection ou mapeamento automático para atribuir parâmetros HTTP diretamente a propriedades de um objeto modelo (ex: `user.__proto__.isAdmin = true`). Um atacante envia `isAdmin=true` ou manipula o protótipo do objeto, escalando seus privilégios sem autenticação apropriada.

How to mitigate

Implemente um whitelist explícito de atributos que podem ser modificados dinamicamente, nunca permita entrada do usuário determinar diretamente qual propriedade será alterada. Desabilite reflection ou mapeamento automático em camadas sensíveis, e valide rigorosamente tipos e valores antes de qualquer atribuição.

CVE-2026-32640HIGH(SimpleEval) Objects (including modules) can leak dangerous modules through to direct access inside the sandbox.EPSS 0.5%CVE-2026-56679HIGH9Router: Mass assignment in PATCH /api/settings allows authenticated authorization downgradeEPSS 0.5%CVE-2026-58477HIGHSustainable Irrigation Platform 5.2.16 Mass Assignment via HTTP ParametersEPSS 0.5%CVE-2026-34406CRITICALAPTRS: Privilege Escalation via Mass Assignment of is_superuser in User Edit EndpointEPSS 0.5%CVE-2026-18617HIGHData-science-pipelines-operator: dspo: mysql dsn parameter injection via customextraparams enables local infile file exfiltration from operator podEPSS 0.5%CVE-2025-24370CRITICALDjango-Unicorn Class Pollution Vulnerability, Leading to XSS, DoS and Authentication BypassEPSS 0.5%CVE-2026-27591CRITICALWinter: Privilege escalation by authenticated backend usersEPSS 0.5%CVE-2026-93752HIGHCSSOM through 0.5.0 Denial of Service via length PropertyEPSS 0.5%CVE-2022-48359The recovery mode for updates has a vulnerability that causes arbitrary disk modification. Successful exploitation of this vulnerability mayEPSS 0.5%CVE-2026-43925MEDIUMFOSSBilling: Mass assignment of group_id in guest client registration allows unauthorized promo code useEPSS 0.5%CVE-2026-54351HIGHBudibase: Mass Assignment in Webhook Trigger Allows Cross-Workspace Automation Execution via appId OverrideEPSS 0.5%CVE-2025-15602HIGHSnipe-IT < 8.3.7 Mass Assignment Vulnerability Leading to Privilege EscalationEPSS 0.5%CVE-2025-9315MEDIUMUnauthenticated Device Registration Vulnerability in MXsecurity SeriesEPSS 0.5%CVE-2026-69258HIGHFlowise: Unauthenticated Property Injection into Flow Execution Context via Ungated `overrideConfig` Spread in Prediction APIEPSS 0.5%CVE-2026-54516MEDIUMjackson-databind: Renamed @JsonIgnore'd setters can deserialize via private fieldsEPSS 0.4%CVE-2026-72778HIGHCraft CMS 5.0.0-RC1 before 5.10.6 Authenticated RCE via condition.configEPSS 0.4%CVE-2025-6107LOWcomfyanonymous comfyui utils.py set_attr dynamically-determined object attributesEPSS 0.4%CVE-2026-13244HIGHTealium iQ Tag Management - Critical - PHP object injection - SA-CONTRIB-2026-064EPSS 0.4%CVE-2026-55809HIGHFlag attendance field - Critical - PHP object injection - SA-CONTRIB-2026-049EPSS 0.4%CVE-2026-55810HIGHPlotly.js Graphing - Critical - PHP object injection - SA-CONTRIB-2026-050EPSS 0.4%