Fallos del tipo CWE-280

169 resultados

Tratamento inadequado de permissões ou privilégios insuficientes

A aplicação não verifica ou não reage corretamente quando um usuário tenta executar uma ação sem as permissões necessárias. Em vez de negar o acesso de forma segura, o sistema pode ignorar a falta de permissão, executar a operação parcialmente, ou deixar dados sensíveis expostos. Isso permite que usuários não autorizados acessem ou modifiquem recursos restritos.

Ejemplo

Um portal administrativo que tenta ocultar o botão 'Deletar usuário' via CSS para usuários comuns, mas não valida permissões no backend. Um atacante remove o CSS ou chama a API diretamente e consegue deletar qualquer usuário. Ou ainda: um sistema que registra um log quando acesso é negado, mas executa 80% da operação sensível antes de verificar permissões.

Cómo mitigar

Implemente validação de permissões no servidor (nunca confie no cliente) antes de qualquer operação sensível. Use um modelo de controle de acesso (RBAC, ABAC) consistente, valide permissões em toda camada de negócio, não apenas na UI, e falhe de forma segura — rejeite completamente a operação se houver dúvida sobre privilégios.

CVE-2025-46066CRITICALAn issue in Automai Director v.25.2.0 allows a remote attacker to escalate privilegesEPSS 0.3%CVE-2026-54261MEDIUMWagtail: Improper permission handling in image previewEPSS 0.3%CVE-2019-17437HIGHPAN-OS: Custom-role users may escalate privilegesEPSS 0.3%CVE-2024-12430HIGHAn attacker who successfully exploited these vulnerabilities could cause enable command execution. A vulnerability exists in the AC500 V3 veEPSS 0.3%CVE-2025-22129MEDIUMInitial effort field does not respect field permissions in the Taskboard REST card representation in TuleapEPSS 0.3%CVE-2024-35228MEDIUMImproper Handling of Insufficient Permissions in WagtailEPSS 0.3%CVE-2025-59040MEDIUMTuleap backlog item representations do not verify the permissions of the child trackersEPSS 0.3%CVE-2024-6697MEDIUMHitachi Vantara Pentaho Business Analytics Server - Improper Handling of Insufficient Permissions or PrivilegesEPSS 0.3%CVE-2024-43702HIGHGPU DDK - MLIST/PM render state buffers writable allowing arbitrary writes to kernel memory pagesEPSS 0.3%CVE-2023-39249MEDIUM Dell SupportAssist for Business PCs version 3.4.0 contains a local Authentication Bypass vulnerability that allows locally authenticated noEPSS 0.3%CVE-2026-3190MEDIUMKeycloak: keycloak: information disclosure via improper role enforcement in uma 2.0 protection apiEPSS 0.3%CVE-2025-46740HIGHImproper Handling of Insufficient PermissionsEPSS 0.3%CVE-2025-58457MEDIUMApache ZooKeeper: Insufficient Permission Check in AdminServer Snapshot/Restore CommandsEPSS 0.3%CVE-2025-62509HIGHFileRise improper ownership/permission validation allowed cross-tenant file operationsEPSS 0.3%CVE-2020-3427MEDIUMDuo Authentication for Windows Logon and RDP Privilege Escalation VulnerabilityEPSS 0.3%CVE-2025-62510HIGHFileRise insecure folder visibility via name-based mapping and incomplete ACL checksEPSS 0.3%CVE-2026-18860HIGHVelociraptor incorrect Org deletion permissions checkEPSS 0.3%CVE-2024-6302HIGHImproper Handling of Insufficient Permissions or Privileges in ConduitEPSS 0.3%CVE-2026-69907HIGHWindows Enterprise App Management Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2024-4692LOWMultiple missing permission checksEPSS 0.3%