Fallos del tipo CWE-284

7070 resultados

Controle de acesso insuficiente ou ausente

A aplicação não valida corretamente quem pode acessar determinado recurso (arquivo, API, função, dados), permitindo que usuários não autorizados façam operações que deveriam estar bloqueadas. É um dos problemas mais comuns em segurança: sem autenticação e autorização robustas, qualquer um consegue fazer o que não deveria.

Ejemplo

Um admin panel acessível via /admin sem login real, ou uma API que retorna dados de qualquer usuário basta mudar um ID na URL sem verificar se você tem permissão. Outro caso: arquivo de configuração com credenciais exposto publicamente porque a aplicação não define permissões de leitura no servidor.

Cómo mitigar

Implemente autenticação forte (sessões, tokens JWT) e autorização em toda operação sensível — verifique explicitamente se o usuário logado tem permissão antes de retornar dados ou executar ações. Use listas de controle de acesso (ACL) ou Role-Based Access Control (RBAC), e nunca confie em IDs de usuário vindos do cliente sem validação server-side.

CVE-2025-48734HIGHApache Commons BeanUtils: PropertyUtilsBean does not suppresses an enum's declaredClass property by defaultEPSS 1.8%CVE-2026-39339CRITICALChurchCRM has an API Authentication BypassEPSS 1.8%CVE-2018-4858—A vulnerability has been identified in IEC 61850 system configurator (All versions < V5.80), DIGSI 5 (affected as IEC 61850 system configuraEPSS 1.8%CVE-2019-25060—WP-GraphQL < 0.3.5 - Improper Access ControlEPSS 1.8%CVE-2021-1580MEDIUMCisco Application Policy Infrastructure Controller Command Injection and File Upload VulnerabilitiesEPSS 1.8%CVE-2019-3928—Crestron AM-100 with firmware 1.6.0.2 and AM-101 with firmware 2.7.0.2 allow any user to obtain the presentation passcode via the iso.3.6.1.EPSS 1.8%CVE-2020-26224HIGHImproper Access Control in PrestaShopEPSS 1.8%CVE-2021-21045HIGHAcrobat Reader DC Improper Installer Access Control Vulnerability Could Lead To Privilege EscalationEPSS 1.8%CVE-2021-34795CRITICALCisco Catalyst PON Series Switches Optical Network Terminal VulnerabilitiesEPSS 1.7%CVE-2020-14499—Advantech iView, versions 5.6 and prior, has an improper access control vulnerability. Successful exploitation of this vulnerability may allEPSS 1.7%CVE-2020-29020CRITICALReject Remote Management via Cellular UPLINK2EPSS 1.7%CVE-2024-43594HIGHMicrosoft System Center Elevation of Privilege VulnerabilityEPSS 1.7%CVE-2019-6810—CWE-284: Improper Access Control vulnerability exists in BMXNOR0200H Ethernet / Serial RTU module (all firmware versions), which could causeEPSS 1.7%CVE-2025-24999HIGHMicrosoft SQL Server Elevation of Privilege VulnerabilityEPSS 1.7%CVE-2023-24479CRITICALAn authentication bypass vulnerability exists in the httpd nvram.cgi functionality of Yifan YF325 v1.0_20221108. A specially crafted networkEPSS 1.7%CVE-2021-25438—Improper access control vulnerability in Samsung Members prior to versions 2.4.85.11 in Android O(8.1) and below, and 3.9.10.11 in Android PEPSS 1.7%CVE-2022-0541—Flo Launch < 2.4.1 - Missing Authentication Allow Full Site TakeoverEPSS 1.7%CVE-2026-50746CRITICALA malicious actor with access to the network could exploit an Improper Access Control vulnerability found in UniFi Connect Application to exEPSS 1.7%CVE-2021-22877—A missing user check in Nextcloud prior to 20.0.6 inadvertently populates a user's own credentials for other users external storage configurEPSS 1.7%CVE-2025-33072HIGHMicrosoft msagsfeedback.azurewebsites.net Information Disclosure VulnerabilityEPSS 1.7%