Fallos del tipo CWE-269

2492 resultados

Gestão inadequada de privilégios

A aplicação não controla corretamente quais permissões um usuário ou processo possui, permitindo que ele acesse, modifique ou execute ações além do que deveria. Isso acontece quando a lógica de verificação de privilégios é fraca, ausente ou implementada de forma inconsistente, criando brechas onde um ator com poucos direitos consegue agir como se tivesse privilégios administrativos.

Ejemplo

Um sistema web onde o controle de acesso verifica se o usuário é admin apenas na tela inicial, mas não valida novamente ao processar requisições diretas de API. Um usuário comum consegue chamar endpoints administrativos diretamente, contornando a verificação.

Cómo mitigar

Implemente verificação de privilégios em **toda** operação sensível, não apenas na apresentação — valide no backend antes de executar qualquer ação. Use um modelo de controle de acesso consistente (RBAC ou ABAC), aplique o princípio do privilégio mínimo e revise regularmente quem tem acesso ao quê.

CVE-2024-32418CRITICALAn issue in flusity CMS v2.33 allows a remote attacker to execute arbitrary code via the add_addon.php component.EPSS 1.1%CVE-2023-26604HIGHsystemd before 247 does not adequately block local privilege escalation for some Sudo configurations, e.g., plausible sudoers files in whichEPSS 1.1%CVE-2021-33538HIGHWEIDMUELLER: WLAN devices affected by improper access control vulnerabilityEPSS 1.0%CVE-2022-32536HIGHPrivilege EscalationEPSS 1.0%CVE-2003-5001MEDIUMISS BlackICE PC Protection Cross Site Scripting Detection privileges managementEPSS 1.0%CVE-2024-14004HIGHNagios XI < 2024R1.2 Privilege Escalation via NagVis Configuration (nagvis.conf)EPSS 1.0%CVE-2023-25133CRITICALImproper privilege management vulnerability in CyberPower PowerPanel BusinessEPSS 1.0%CVE-2021-23874HIGHMcAfee Total Protection (MTP) privilege escalation vulnerabilityEPSS 1.0%KEVCVE-2018-25041MEDIUMuTorrent JSON RPC Server privileges managementEPSS 1.0%CVE-2021-37627HIGHPrivilege escalation via form generatorEPSS 1.0%CVE-2020-7305MEDIUMDLP ePO extension - Privilege escalationEPSS 1.0%CVE-2024-45496CRITICALOpenshift-controller-manager: elevated build pods can lead to node compromise in openshiftEPSS 1.0%CVE-2017-20021MEDIUMSolare Solar-Log File Upload privileges managementEPSS 1.0%CVE-2020-12527MEDIUMImproper Access Validation in products of MB connect line and HelmholzEPSS 1.0%CVE-2023-22331HIGHUse of default credentials vulnerability in CONPROSYS HMI System (CHS) Ver.3.4.5 and earlier allows a remote unauthenticated attacker to altEPSS 1.0%CVE-2024-34331CRITICALA lack of code signature verification in Parallels Desktop for Mac v19.3.0 and below allows attackers to escalate privileges via a crafted mEPSS 1.0%CVE-2026-25770CRITICALWazuh has Privilege Escalation to Root via Cluster Protocol File WriteEPSS 1.0%CVE-2026-40484CRITICALChurchCRM: Authenticated Remote Code Execution via Unrestricted PHP File Write in Database Restore FunctionEPSS 1.0%CVE-2023-4293HIGHPremium Packages - Sell Digital Products Securely <= 5.7.4 - Arbitrary User Meta Update to Authenticated (Subscriber+) Privilege EscalationEPSS 1.0%CVE-2022-48341—ThingsBoard 3.4.1 could allow a remote authenticated attacker to achieve Vertical Privilege Escalation. A Tenant Administrator can obtain SyEPSS 1.0%