Fallos del tipo CWE-284

7106 resultados

Controle de acesso insuficiente ou ausente

A aplicação não valida corretamente quem pode acessar determinado recurso (arquivo, API, função, dados), permitindo que usuários não autorizados façam operações que deveriam estar bloqueadas. É um dos problemas mais comuns em segurança: sem autenticação e autorização robustas, qualquer um consegue fazer o que não deveria.

Ejemplo

Um admin panel acessível via /admin sem login real, ou uma API que retorna dados de qualquer usuário basta mudar um ID na URL sem verificar se você tem permissão. Outro caso: arquivo de configuração com credenciais exposto publicamente porque a aplicação não define permissões de leitura no servidor.

Cómo mitigar

Implemente autenticação forte (sessões, tokens JWT) e autorização em toda operação sensível — verifique explicitamente se o usuário logado tem permissão antes de retornar dados ou executar ações. Use listas de controle de acesso (ACL) ou Role-Based Access Control (RBAC), e nunca confie em IDs de usuário vindos do cliente sem validação server-side.

CVE-2025-5425MEDIUMjuzaweb CMS Theme Editor Page default access controlEPSS 0.4%CVE-2026-40252MEDIUMBroken Access Control (IDOR) Leading to Cross-Tenant Application Access in FastGPTEPSS 0.4%CVE-2024-22811HIGHAn issue in Tormach xsTECH CNC Router, PathPilot Controller v2.9.6 allows attackers to cause a Denial of Service (DoS) by disrupting the comEPSS 0.4%CVE-2021-1284HIGHCisco SD-WAN vManage Software Authentication Bypass VulnerabilityEPSS 0.4%CVE-2024-27841CRITICALThe issue was addressed with improved memory handling. This issue is fixed in iOS 17.5 and iPadOS 17.5, macOS Sonoma 14.5. An app may be ablEPSS 0.4%CVE-2025-28231CRITICALIncorrect access control in Itel Electronics IP Stream v1.7.0.6 allows unauthorized attackers to execute arbitrary commands with AdministratEPSS 0.4%CVE-2024-45397MEDIUMH2O alllows bypassing address-based access control with 0-RTTEPSS 0.4%CVE-2026-44208MEDIUMFrappe: IDOR in `submit_discussion()`EPSS 0.4%CVE-2026-32693HIGHUnauthorized access to Kubernetes secrets in JujuEPSS 0.4%CVE-2026-76597HIGHJoomla Extension - fabrikar.com - Unauthenticated arbitrary file upload to web root via list email plugin in Fabrik < 4.7.2EPSS 0.4%CVE-2025-2952MEDIUMBluestar Micro Mall api.php unrestricted uploadEPSS 0.4%CVE-2024-25962HIGHDell InsightIQ, version 5.0, contains an improper access control vulnerability. A remote low privileged attacker could potentially exploit tEPSS 0.4%CVE-2024-29206LOWAn Improper Access Control could allow a malicious actor authenticated in the API to enable Android Debug Bridge (ADB) and make unsupported EPSS 0.4%CVE-2025-43502HIGHA privacy issue was addressed by removing sensitive data. This issue is fixed in Safari 26.1, iOS 26.1 and iPadOS 26.1, macOS Tahoe 26.1, viEPSS 0.4%CVE-2025-66735HIGHyoulai-boot V2.21.1 is vulnerable to Incorrect Access Control. The getRoleForm function in SysRoleController.java does not perform permissioEPSS 0.4%CVE-2024-28978MEDIUMDell OpenManage Enterprise, versions 3.10 and 4.0, contains an Improper Access Control vulnerability. A high privileged remote attacker coulEPSS 0.4%CVE-2024-48905CRITICALSematell ReplyOne 7.4.3.0 has Insecure Permissions for the /rest/sessions endpoint.EPSS 0.4%CVE-2026-50886CRITICALIncorrect access control in the webhook management component of Project Firefly III v6.5.9 allows attackers to scan internal resources via aEPSS 0.4%CVE-2023-6733MEDIUMWP-Members Membership Plugin <= 3.4.8 - Missing Authorization to Sensitive Information ExposureEPSS 0.4%CVE-2026-84165HIGHLack of authorisation in OpenNebula by OpenNebula SystemsEPSS 0.4%