Fallos del tipo CWE-264

299 resultados

Controle de acesso e privilégios inadequado

A aplicação não valida ou não implementa corretamente as permissões necessárias para acessar recursos sensíveis, permitindo que usuários realizem operações além do seu nível de privilégio autorizado. Isso pode expor dados confidenciais, modificar informações críticas ou comprometer a integridade do sistema.

Ejemplo

Um usuário comum consegue acessar diretamente uma rota administrativa (/admin/users) porque o backend não verifica se ele é administrador antes de executar a ação, apenas confiando que não tentaria; ou um processo de aplicação roda como root quando precisaria rodar como usuário não-privilegiado, ampliando o impacto de qualquer falha.

Cómo mitigar

Implemente validação de privilégios em todas as operações sensíveis (verificar permissões no servidor, nunca só no cliente), use princípio do menor privilégio (processos e contas com permissões mínimas necessárias), e mantenha matriz de controle de acesso (RBAC ou ABAC) consistente e auditada.

CVE-2019-11771AIX builds of Eclipse OpenJ9 before 0.15.0 contain unused RPATHs which may facilitate code injection and privilege elevation by local users.EPSS 0.4%CVE-2018-0352A vulnerability in the Disk Check Tool (disk-check.sh) for Cisco Wide Area Application Services (WAAS) Software could allow an authenticatedEPSS 0.4%CVE-2019-1593HIGHCisco NX-OS Software Bash Shell Role-Based Access Control Bypass Privilege Escalation VulnerabilityEPSS 0.4%CVE-2019-12808ALTOOLS update service 18.1 and earlier versions contains a local privilege escalation vulnerability due to insecure permission. An attackerEPSS 0.4%CVE-2019-1600MEDIUMCisco FXOS and NX-OS Software Unauthorized Directory Access VulnerabilityEPSS 0.4%CVE-2020-3473HIGHCisco IOS XR Software Authenticated User Privilege Escalation VulnerabilityEPSS 0.4%CVE-2019-1602HIGHCisco NX-OS Software Privilege Escalation VulnerabilityEPSS 0.4%CVE-2020-3265HIGHCisco SD-WAN Solution Privilege Escalation VulnerabilityEPSS 0.4%CVE-2017-12342A vulnerability in the Open Agent Container (OAC) feature of Cisco Nexus Series Switches could allow an unauthenticated, local attacker to rEPSS 0.4%CVE-2026-9368MEDIUMNousResearch hermes-agent Environment Variable code_execution_tool.py execute_code sandboxEPSS 0.4%CVE-2019-11773Prior to 0.1, AIX builds of Eclipse OMR contain unused RPATHs which may facilitate code injection and privilege elevation by local users.EPSS 0.4%CVE-2019-1648HIGHCisco SD-WAN Solution Privilege Escalation VulnerabilityEPSS 0.4%CVE-2017-6638A vulnerability in how DLL files are loaded with Cisco AnyConnect Secure Mobility Client for Windows could allow an authenticated, local attEPSS 0.4%CVE-2019-1966HIGHCisco Unified Computing System Fabric Interconnect root Privilege Escalation VulnerabilityEPSS 0.4%CVE-2019-1592HIGHCisco Nexus 9000 Series Fabric Switches Application Centric Infrastructure Mode Privilege Escalation VulnerabilityEPSS 0.4%CVE-2018-15370Cisco Catalyst 6800 Series Switches ROM Monitor Software Secure Boot Bypass VulnerabilityEPSS 0.4%CVE-2017-12266A vulnerability in the routine that loads DLL files in Cisco Meeting App for Windows could allow an authenticated, local attacker to run an EPSS 0.4%CVE-2020-3215MEDIUMCisco IOS XE Software Privilege Escalation VulnerabilityEPSS 0.4%CVE-2020-3214MEDIUMCisco IOS XE Software Privilege Escalation VulnerabilityEPSS 0.4%CVE-2017-12268A vulnerability in the Network Access Manager (NAM) of Cisco AnyConnect Secure Mobility Client could allow an authenticated, local attacker EPSS 0.4%