Fallos del tipo CWE-284

7095 resultados

Controle de acesso insuficiente ou ausente

A aplicação não valida corretamente quem pode acessar determinado recurso (arquivo, API, função, dados), permitindo que usuários não autorizados façam operações que deveriam estar bloqueadas. É um dos problemas mais comuns em segurança: sem autenticação e autorização robustas, qualquer um consegue fazer o que não deveria.

Ejemplo

Um admin panel acessível via /admin sem login real, ou uma API que retorna dados de qualquer usuário basta mudar um ID na URL sem verificar se você tem permissão. Outro caso: arquivo de configuração com credenciais exposto publicamente porque a aplicação não define permissões de leitura no servidor.

Cómo mitigar

Implemente autenticação forte (sessões, tokens JWT) e autorização em toda operação sensível — verifique explicitamente se o usuário logado tem permissão antes de retornar dados ou executar ações. Use listas de controle de acesso (ACL) ou Role-Based Access Control (RBAC), e nunca confie em IDs de usuário vindos do cliente sem validação server-side.

CVE-2025-63525CRITICALAn issue was discovered in Blood Bank Management System 1.0 allowing authenticated attackers to perform actions with escalated privileges viEPSS 0.5%CVE-2023-35173MEDIUMEnd-to-End encrypted file-drops can be made inaccessibleEPSS 0.5%CVE-2025-5171MEDIUMllisoft MTA Maita Training System OpenController.java this.fileService.download unrestricted uploadEPSS 0.5%CVE-2023-21922MEDIUMVulnerability in the Oracle Health Sciences InForm product of Oracle Health Sciences Applications (component: Core). Supported versions thaEPSS 0.5%CVE-2024-23920HIGHChargePoint Home Flex Improper Access ControlEPSS 0.5%CVE-2023-1883MEDIUMImproper Access Control in thorsten/phpmyfaqEPSS 0.5%CVE-2025-9942MEDIUMCodeAstro Real Estate Management System submitproperty.php unrestricted uploadEPSS 0.5%CVE-2024-25133HIGHOpenshift-dedicated: hive: rce through aws/kubernetes client configuration leads to privilege escalationEPSS 0.5%CVE-2025-9941MEDIUMCodeAstro Real Estate Management System register.php unrestricted uploadEPSS 0.5%CVE-2023-41603MEDIUMD-Link R15 before v1.08.02 was discovered to contain no firewall restrictions for IPv6 traffic. This allows attackers to arbitrarily access EPSS 0.5%CVE-2023-22600CRITICAL InHand Networks InRouter 302, prior to version IR302 V3.5.56, and InRouter 615, prior to version InRouter6XX-S-V2.3.0.r5542, contain vulnerEPSS 0.5%CVE-2024-22415HIGHUnsecured endpoints in the jupyter-lsp server extensionEPSS 0.5%CVE-2024-57249MEDIUMIncorrect Access Control in the Preview Function of Gleamtech FileVista 9.2.0.0 allows remote attackers to gain unauthorized access via explEPSS 0.5%CVE-2024-9298MEDIUMSourceCodester Online Railway Reservation System Ticket ?page=tickets access controlEPSS 0.5%CVE-2018-25092MEDIUMVaerys-Dawn DiscordSailv2 Command Mention access controlEPSS 0.5%CVE-2023-32065MEDIUMOroCommerce get-totals-for-checkout API endpoint returns unwanted dataEPSS 0.5%CVE-2026-42205HIGHAvo: Broken Access Control: Unauthorized Execution of Arbitrary Action Classes Across ResourcesEPSS 0.5%CVE-2024-5430MEDIUMImproper Access Control in GitLabEPSS 0.5%CVE-2026-41491HIGHDapr: Service Invocation path traversal ACL bypassEPSS 0.5%CVE-2023-47422HIGHAn access control issue in /usr/sbin/httpd in Tenda TX9 V1 V22.03.02.54, Tenda AX3 V3 V16.03.12.11, Tenda AX9 V1 V22.03.01.46, and Tenda AX1EPSS 0.5%