Fallos del tipo CWE-280

169 resultados

Tratamento inadequado de permissões ou privilégios insuficientes

A aplicação não verifica ou não reage corretamente quando um usuário tenta executar uma ação sem as permissões necessárias. Em vez de negar o acesso de forma segura, o sistema pode ignorar a falta de permissão, executar a operação parcialmente, ou deixar dados sensíveis expostos. Isso permite que usuários não autorizados acessem ou modifiquem recursos restritos.

Ejemplo

Um portal administrativo que tenta ocultar o botão 'Deletar usuário' via CSS para usuários comuns, mas não valida permissões no backend. Um atacante remove o CSS ou chama a API diretamente e consegue deletar qualquer usuário. Ou ainda: um sistema que registra um log quando acesso é negado, mas executa 80% da operação sensível antes de verificar permissões.

Cómo mitigar

Implemente validação de permissões no servidor (nunca confie no cliente) antes de qualquer operação sensível. Use um modelo de controle de acesso (RBAC, ABAC) consistente, valide permissões em toda camada de negócio, não apenas na UI, e falhe de forma segura — rejeite completamente a operação se houver dúvida sobre privilégios.

CVE-2022-21814MEDIUMNVIDIA GPU Display Driver for Linux contains a vulnerability in the kernel driver package, where improper handling of insufficient permissioEPSS 0.2%CVE-2026-11764LOWData exposed without proper permissionEPSS 0.2%CVE-2022-30716MEDIUMUnprotected broadcast in sendIntentForToastDumpLog in DisplayToast prior to SMR Jun-2022 Release 1 allows untrusted applications to access tEPSS 0.2%CVE-2025-0468HIGHGPU DDK - ui64RobustnessAddress can overwrite Freelist / HWRT (and bypass PMMETA)EPSS 0.2%CVE-2023-0181HIGHNVIDIA GPU Display Driver for Windows and Linux contains a vulnerability in a kernel mode layer handler, where memory permissions are not coEPSS 0.2%CVE-2026-27910HIGHWindows Installer Elevation of Privilege VulnerabilityEPSS 0.2%CVE-2021-37851HIGHLocal Privilege Escalation in ESET product for WindowsEPSS 0.2%CVE-2026-44197MEDIUMWagtail: Improper permission handling when comparing revisionsEPSS 0.2%CVE-2026-44200MEDIUMWagtail: Improper permission handling when copying pagesEPSS 0.2%CVE-2020-10072MEDIUMImproper Handling of Insufficient Permissions or Privileges in zephyrEPSS 0.2%CVE-2022-36874MEDIUMImproper Handling of Insufficient Permissions or Privileges vulnerability in Waterplugin prior to 2.2.11.22040751 allows attacker to access EPSS 0.2%CVE-2026-55468MEDIUMWagtail: Improper restriction handling on Pages admin APIEPSS 0.2%CVE-2025-58121MEDIUMInsufficient permission validation on multiple REST API endpointsEPSS 0.2%CVE-2025-22395HIGHDell Update Package Framework, versions prior to 22.01.02, contain(s) a Local Privilege Escalation Vulnerability. A local low privileged attEPSS 0.2%CVE-2023-28114MEDIUM`cilium-cli` disables etcd authorization for clustermesh clustersEPSS 0.2%CVE-2025-30453HIGHThe issue was addressed with additional permissions checks. This issue is fixed in macOS Sequoia 15.4, macOS Sonoma 14.7.6, macOS Ventura 13EPSS 0.2%CVE-2022-27167HIGHArbitrary File Deletion in ESET products for WindowsEPSS 0.2%CVE-2025-46708MEDIUMGPU DDK - Guest VM can delay the FW and GPU from processing workloads from other VMsEPSS 0.2%CVE-2023-2480HIGHElevation of Privilege in M-Files Desktop ClientEPSS 0.2%CVE-2024-27837HIGHA downgrade issue was addressed with additional code-signing restrictions. This issue is fixed in macOS Sonoma 14.5. A local attacker may gaEPSS 0.2%