Fallos del tipo CWE-284

7070 resultados

Controle de acesso insuficiente ou ausente

A aplicação não valida corretamente quem pode acessar determinado recurso (arquivo, API, função, dados), permitindo que usuários não autorizados façam operações que deveriam estar bloqueadas. É um dos problemas mais comuns em segurança: sem autenticação e autorização robustas, qualquer um consegue fazer o que não deveria.

Ejemplo

Um admin panel acessível via /admin sem login real, ou uma API que retorna dados de qualquer usuário basta mudar um ID na URL sem verificar se você tem permissão. Outro caso: arquivo de configuração com credenciais exposto publicamente porque a aplicação não define permissões de leitura no servidor.

Cómo mitigar

Implemente autenticação forte (sessões, tokens JWT) e autorização em toda operação sensível — verifique explicitamente se o usuário logado tem permissão antes de retornar dados ou executar ações. Use listas de controle de acesso (ACL) ou Role-Based Access Control (RBAC), e nunca confie em IDs de usuário vindos do cliente sem validação server-side.

CVE-2025-27134HIGHPrivilege escalation in Joplin server via user patch endpointEPSS 2.1%CVE-2019-11780HIGHImproper access control in the computed fields system of the framework of Odoo Community 13.0 and Odoo Enterprise 13.0 allows remote authentEPSS 2.1%CVE-2020-8207—Improper access control in Citrix Workspace app for Windows 1912 CU1 and 2006.1 causes privilege escalation and code execution when the autoEPSS 2.1%CVE-2021-24219—All Thrive Themes and Plugins - Unauthenticated Option UpdateEPSS 2.1%CVE-2026-21262HIGHSQL Server Elevation of Privilege VulnerabilityEPSS 2.0%CVE-2021-35221MEDIUMImportAlert Improper Access Control Tampering VulnerabilityEPSS 2.0%CVE-2024-8805HIGHBlueZ HID over GATT Profile Improper Access Control Remote Code Execution VulnerabilityEPSS 2.0%CVE-2020-25654—An ACL bypass flaw was found in pacemaker. An attacker having a local account on the cluster and in the haclient group could use IPC communiEPSS 2.0%CVE-2021-36917MEDIUMWordPress Hide My WP premium plugin <= 6.2.3 - Unauthenticated Plugin Deactivation vulnerabilityEPSS 2.0%CVE-2021-4201CRITICALPre-authentication session hijackingEPSS 2.0%CVE-2024-29993HIGHAzure CycleCloud Elevation of Privilege VulnerabilityEPSS 2.0%CVE-2020-2506HIGHimproper access control vulnerability in HelpdeskEPSS 2.0%KEVCVE-2021-21083HIGHAdobe Experience Manager broken access control in DSRPReindexServlet could lead to denial-of-serviceEPSS 2.0%CVE-2023-51644CRITICALAllegra SiteConfigAction Improper Access Control Remote Code Execution VulnerabilityEPSS 2.0%CVE-2020-5242HIGHopenHAB exec add-ons allow remote arbitrary command executionEPSS 2.0%CVE-2017-9626—Systems using the Marel Food Processing Systems Pluto platform do not restrict remote access. Marel has created an update for Pluto-based apEPSS 1.9%CVE-2022-21182HIGHA privilege escalation vulnerability exists in the router configuration import functionality of InHand Networks InRouter302 V3.5.4. A speciaEPSS 1.9%CVE-2019-1763HIGHCisco IP Phone 8800 Series Authorization Bypass VulnerabilityEPSS 1.9%CVE-2025-23242HIGHNVIDIA Riva contains a vulnerability where a user could cause an improper access control issue. A successful exploit of this vulnerability mEPSS 1.9%CVE-2018-0343—A vulnerability in the configuration and management service of the Cisco SD-WAN Solution could allow an authenticated, remote attacker to exEPSS 1.9%