Fallos del tipo CWE-269

2495 resultados

Gestão inadequada de privilégios

A aplicação não controla corretamente quais permissões um usuário ou processo possui, permitindo que ele acesse, modifique ou execute ações além do que deveria. Isso acontece quando a lógica de verificação de privilégios é fraca, ausente ou implementada de forma inconsistente, criando brechas onde um ator com poucos direitos consegue agir como se tivesse privilégios administrativos.

Ejemplo

Um sistema web onde o controle de acesso verifica se o usuário é admin apenas na tela inicial, mas não valida novamente ao processar requisições diretas de API. Um usuário comum consegue chamar endpoints administrativos diretamente, contornando a verificação.

Cómo mitigar

Implemente verificação de privilégios em **toda** operação sensível, não apenas na apresentação — valide no backend antes de executar qualquer ação. Use um modelo de controle de acesso consistente (RBAC ou ABAC), aplique o princípio do privilégio mínimo e revise regularmente quem tem acesso ao quê.

CVE-2018-14825—On Honeywell Mobile Computers (CT60 running Android OS 7.1, CN80 running Android OS 7.1, CT40 running Android OS 7.1, CK75 running Android OEPSS 0.8%CVE-2024-22036CRITICALRancher Remote Code Execution via Cluster/Node DriversEPSS 0.8%CVE-2025-24254HIGHThis issue was addressed with improved validation of symlinks. This issue is fixed in macOS Sequoia 15.4, macOS Sonoma 14.7.5, macOS VenturaEPSS 0.8%CVE-2024-22922CRITICALAn issue in Projectworlds Vistor Management Systemin PHP v.1.0 allows a remtoe attacker to escalate privileges via a crafted script to the lEPSS 0.8%CVE-2023-32244CRITICALWordPress Woodmart Core plugin <= 1.0.36 - Privilege EscalationEPSS 0.8%CVE-2023-4140MEDIUMWP Ultimate CSV Importer <= 7.9.8 - Arbitrary Usermeta Update to Authenticated (Author+) Privilege EscalationEPSS 0.8%CVE-2024-42366CRITICALVR Overlay RCEEPSS 0.8%CVE-2024-37858CRITICALSQL Injection vulnerability in Lost and Found Information System 1.0 allows a remote attacker to escalate privileges via the id parameter toEPSS 0.8%CVE-2021-29452HIGHAny logged in user could edit any other logged in user.EPSS 0.8%CVE-2021-43793MEDIUMBypass of Poll voting limits in DiscourseEPSS 0.8%CVE-2023-22651CRITICALImproper Privilege Management vulnerability in SUSE Rancher allows Privilege Escalation. A failure in the update logic of Rancher's admissioEPSS 0.8%CVE-2026-66818HIGHMicrosoft SQL Server Elevation of Privilege VulnerabilityEPSS 0.8%CVE-2026-4880CRITICALBarcode Scanner (+Mobile App) <= 1.11.0 - Unauthenticated Privilege Escalation via Insecure Token AuthenticationEPSS 0.8%CVE-2026-6228HIGHFrontend Admin by DynamiApps <= 3.28.36 - Unauthenticated Privilege Escalation via Edit User FormEPSS 0.8%CVE-2023-38187MEDIUMMicrosoft Edge (Chromium-based) Elevation of Privilege VulnerabilityEPSS 0.8%CVE-2026-8206CRITICALKirki 6.0.0 - 6.0.6 - Unauthenticated Privilege Escalation via 'handle_forgot_password'EPSS 0.8%CVE-2024-6411HIGHProfileGrid – User Profiles, Groups and Communities <= 5.8.9 - Authenticated (Subscriber+) Authorization Bypass to Privilege EscalationEPSS 0.8%CVE-2026-33821HIGHMicrosoft Dynamics 365 Customer Insights Elevation of Privilege VulnerabilityEPSS 0.8%CVE-2025-43199CRITICALA permissions issue was addressed by removing the vulnerable code. This issue is fixed in macOS Sequoia 15.6, macOS Sonoma 14.7.7, macOS VenEPSS 0.8%CVE-2022-3079HIGHFesto: CPX-CEC-C1 and CMXX, Missing Authentication for Critical Webpage FunctionEPSS 0.8%