Fallos del tipo CWE-264

299 resultados

Controle de acesso e privilégios inadequado

A aplicação não valida ou não implementa corretamente as permissões necessárias para acessar recursos sensíveis, permitindo que usuários realizem operações além do seu nível de privilégio autorizado. Isso pode expor dados confidenciais, modificar informações críticas ou comprometer a integridade do sistema.

Ejemplo

Um usuário comum consegue acessar diretamente uma rota administrativa (/admin/users) porque o backend não verifica se ele é administrador antes de executar a ação, apenas confiando que não tentaria; ou um processo de aplicação roda como root quando precisaria rodar como usuário não-privilegiado, ampliando o impacto de qualquer falha.

Cómo mitigar

Implemente validação de privilégios em todas as operações sensíveis (verificar permissões no servidor, nunca só no cliente), use princípio do menor privilégio (processos e contas com permissões mínimas necessárias), e mantenha matriz de controle de acesso (RBAC ou ABAC) consistente e auditada.

CVE-2022-42460MEDIUMWordPress Traffic Manager plugin <= 1.4.5 - Broken Access Control vulnerability leading to Stored Cross-Site Scripting (XSS)EPSS 0.4%CVE-2017-12239A vulnerability in motherboard console ports of line cards for Cisco ASR 1000 Series Aggregation Services Routers and Cisco cBR-8 Converged EPSS 0.4%CVE-2022-41132MEDIUMWordPress Ezoic plugin <= 2.8.8 - Unauthenticated Plugin Settings Change Leading To Stored XSS VulnerabilityEPSS 0.4%CVE-2019-15277MEDIUMCisco TelePresence Collaboration Endpoint Software Privilege Escalation VulnerabilityEPSS 0.4%CVE-2020-3213MEDIUMCisco IOS XE Software Privilege Escalation VulnerabilityEPSS 0.4%CVE-2019-1625HIGHCisco SD-WAN Solution Privilege Escalation VulnerabilityEPSS 0.4%CVE-2020-8093MEDIUMCode Injection into Bitdefender AV for MacEPSS 0.4%CVE-2023-39380Permission control vulnerability in the audio module. Successful exploitation of this vulnerability may cause audio devices to perform abnorEPSS 0.4%CVE-2023-39384Vulnerability of incomplete permission verification in the input method module. Successful exploitation of this vulnerability may cause featEPSS 0.4%CVE-2018-0453Cisco Firepower Management Center and Firepower System Software Sourcefire Tunnel Control Channel Command Execution VulnerabilityEPSS 0.4%CVE-2020-7260HIGHMACC installer DLL side loadingEPSS 0.4%CVE-2020-8488HIGHABB System 800xA Inter process communication vulnerability - 800xA Batch ManagementEPSS 0.4%CVE-2019-1730MEDIUMCisco NX-OS Software Bash Bypass Guest Shell VulnerabilityEPSS 0.4%CVE-2018-0184A vulnerability in the CLI parser of Cisco IOS XE Software could allow an authenticated, local attacker to gain access to the underlying LinEPSS 0.4%CVE-2018-0183A vulnerability in the CLI parser of Cisco IOS XE Software could allow an authenticated, local attacker to gain access to the underlying LinEPSS 0.4%CVE-2018-0095A vulnerability in the administrative shell of Cisco AsyncOS on Cisco Email Security Appliance (ESA) and Content Security Management ApplianEPSS 0.4%CVE-2026-14784MEDIUMvxcontrol PentAGI Docker API client.go sandboxEPSS 0.4%CVE-2025-20145MEDIUMCisco IOS XR Software Access Control List Bypass VulnerabilityEPSS 0.4%CVE-2023-39391Vulnerability of system file information leakage in the USB Service module. Successful exploitation of this vulnerability may affect confideEPSS 0.4%CVE-2024-20361MEDIUMA vulnerability in the Object Groups for Access Control Lists (ACLs) feature of Cisco Firepower Management Center (FMC) Software could allowEPSS 0.4%