Fallos del tipo CWE-269

2492 resultados

Gestão inadequada de privilégios

A aplicação não controla corretamente quais permissões um usuário ou processo possui, permitindo que ele acesse, modifique ou execute ações além do que deveria. Isso acontece quando a lógica de verificação de privilégios é fraca, ausente ou implementada de forma inconsistente, criando brechas onde um ator com poucos direitos consegue agir como se tivesse privilégios administrativos.

Ejemplo

Um sistema web onde o controle de acesso verifica se o usuário é admin apenas na tela inicial, mas não valida novamente ao processar requisições diretas de API. Um usuário comum consegue chamar endpoints administrativos diretamente, contornando a verificação.

Cómo mitigar

Implemente verificação de privilégios em **toda** operação sensível, não apenas na apresentação — valide no backend antes de executar qualquer ação. Use um modelo de controle de acesso consistente (RBAC ou ABAC), aplique o princípio do privilégio mínimo e revise regularmente quem tem acesso ao quê.

CVE-2017-0358HIGHntfs-3g: Modprobe influence vulnerability via environment variablesEPSS 2.2%CVE-2022-24842HIGHImproper Privilege Management in MinIOEPSS 2.1%CVE-2022-34691HIGHActive Directory Domain Services Elevation of Privilege VulnerabilityEPSS 2.1%CVE-2021-1401HIGHCisco Small Business 100, 300, and 500 Series Wireless Access Points VulnerabilitiesEPSS 2.0%CVE-2022-35774MEDIUMAzure Site Recovery Elevation of Privilege VulnerabilityEPSS 2.0%CVE-2023-30765HIGH​Delta Electronics InfraSuite Device Master Improper Access ControlEPSS 2.0%CVE-2022-41923CRITICALGrails Spring Security Core plugin vulnerable to privilege escalationEPSS 1.9%CVE-2021-29449MEDIUMMultiple Privilege Escalation Vulnerabilities PiholeEPSS 1.8%CVE-2023-32559HIGHA privilege escalation vulnerability exists in the experimental policy mechanism in all active release lines: 16.x, 18.x and, 20.x. The use EPSS 1.8%CVE-2024-21111HIGHVulnerability in the Oracle VM VirtualBox product of Oracle Virtualization (component: Core). Supported versions that are affected are PrioEPSS 1.8%CVE-2020-27655MEDIUMImproper access control vulnerability in Synology Router Manager (SRM) before 1.2.4-8081 allows remote attackers to access restricted resourEPSS 1.8%CVE-2022-35780MEDIUMAzure Site Recovery Elevation of Privilege VulnerabilityEPSS 1.8%CVE-2022-35781MEDIUMAzure Site Recovery Elevation of Privilege VulnerabilityEPSS 1.8%CVE-2022-35782MEDIUMAzure Site Recovery Elevation of Privilege VulnerabilityEPSS 1.8%CVE-2022-35775MEDIUMAzure Site Recovery Elevation of Privilege VulnerabilityEPSS 1.8%CVE-2016-9489—ManageEngine Applications Manager 12 and 13 is vulnerable to privilege escalation and authentication bypassEPSS 1.7%CVE-2024-21638CRITICALAzure IPAM solution Elevation of Privilege VulnerabilityEPSS 1.7%CVE-2021-37173—A vulnerability has been identified in RUGGEDCOM ROX MX5000 (All versions < V2.14.1), RUGGEDCOM ROX RX1400 (All versions < V2.14.1), RUGGEDCEPSS 1.6%CVE-2021-27664CRITICALexacqVision Web ServiceEPSS 1.6%CVE-2021-39167CRITICALTimelockController vulnerability in OpenZeppelin ContractsEPSS 1.6%