Fallos del tipo CWE-284

7070 resultados

Controle de acesso insuficiente ou ausente

A aplicação não valida corretamente quem pode acessar determinado recurso (arquivo, API, função, dados), permitindo que usuários não autorizados façam operações que deveriam estar bloqueadas. É um dos problemas mais comuns em segurança: sem autenticação e autorização robustas, qualquer um consegue fazer o que não deveria.

Ejemplo

Um admin panel acessível via /admin sem login real, ou uma API que retorna dados de qualquer usuário basta mudar um ID na URL sem verificar se você tem permissão. Outro caso: arquivo de configuração com credenciais exposto publicamente porque a aplicação não define permissões de leitura no servidor.

Cómo mitigar

Implemente autenticação forte (sessões, tokens JWT) e autorização em toda operação sensível — verifique explicitamente se o usuário logado tem permissão antes de retornar dados ou executar ações. Use listas de controle de acesso (ACL) ou Role-Based Access Control (RBAC), e nunca confie em IDs de usuário vindos do cliente sem validação server-side.

CVE-2025-28367MEDIUMmojoPortal <=2.9.0.1 is vulnerable to Directory Traversal via BetterImageGallery API Controller - ImageHandler Action. An attacker can exploEPSS 1.9%CVE-2018-15466MEDIUMCisco Policy Suite Graphite Unauthenticated Read-Only Access VulnerabilityEPSS 1.9%CVE-2019-20470HIGHAn issue was discovered on TK-Star Q90 Junior GPS horloge 3.1042.9.8656 devices. It performs actions based on certain SMS commands. This canEPSS 1.9%CVE-2024-49107HIGHWmsRepair Service Elevation of Privilege VulnerabilityEPSS 1.9%CVE-2024-13030MEDIUMD-Link DIR-823G Web Management Interface HNAP1 SetVirtualServerSettings access controlEPSS 1.9%CVE-2020-25698—Users' enrollment capabilities were not being sufficiently checked in Moodle when they are restored into an existing course. This could leadEPSS 1.9%CVE-2018-1129—A flaw was found in the way signature calculation was handled by cephx authentication protocol. An attacker having access to ceph cluster neEPSS 1.9%CVE-2016-8629—Red Hat Keycloak before version 2.4.0 did not correctly check permissions when handling service account user deletion requests sent to the rEPSS 1.9%CVE-2024-21424MEDIUMAzure Compute Gallery Elevation of Privilege VulnerabilityEPSS 1.9%CVE-2018-7791CRITICALA Permissions, Privileges, and Access Control vulnerability exists in Schneider Electric's Modicon M221 product (all references, all versionEPSS 1.9%CVE-2020-5396—JMX Insecure Default Configuration in GemFireEPSS 1.9%CVE-2021-36909HIGHWordPress WP Reset PRO Premium plugin <= 5.98 - Authenticated Database Reset vulnerabilityEPSS 1.9%CVE-2018-15398—Cisco Adaptive Security Appliance Access Control List Bypass VulnerabilityEPSS 1.9%CVE-2020-8275—Citrix Secure Mail for Android before 20.11.0 suffers from improper access control allowing unauthenticated access to read limited calendar EPSS 1.9%CVE-2023-36890MEDIUMMicrosoft SharePoint Server Information Disclosure VulnerabilityEPSS 1.9%CVE-2020-8153—Improper access control in Groupfolders app 4.0.3 allowed to delete hidden directories when when renaming an accessible item to the same namEPSS 1.9%CVE-2019-15068—A broken access control vulnerability discovered in Smart Battery A4EPSS 1.9%CVE-2018-15610HIGHImproper access controls in IP Office one-X PortalEPSS 1.8%CVE-2021-32656HIGHTrusted servers exchange can be triggered by attackerEPSS 1.8%CVE-2026-4193MEDIUMD-Link DIR-823G goahead UpdateClientInfo access controlEPSS 1.8%