Fallos del tipo CWE-284

7071 resultados

Controle de acesso insuficiente ou ausente

A aplicação não valida corretamente quem pode acessar determinado recurso (arquivo, API, função, dados), permitindo que usuários não autorizados façam operações que deveriam estar bloqueadas. É um dos problemas mais comuns em segurança: sem autenticação e autorização robustas, qualquer um consegue fazer o que não deveria.

Ejemplo

Um admin panel acessível via /admin sem login real, ou uma API que retorna dados de qualquer usuário basta mudar um ID na URL sem verificar se você tem permissão. Outro caso: arquivo de configuração com credenciais exposto publicamente porque a aplicação não define permissões de leitura no servidor.

Cómo mitigar

Implemente autenticação forte (sessões, tokens JWT) e autorização em toda operação sensível — verifique explicitamente se o usuário logado tem permissão antes de retornar dados ou executar ações. Use listas de controle de acesso (ACL) ou Role-Based Access Control (RBAC), e nunca confie em IDs de usuário vindos do cliente sem validação server-side.

CVE-2026-16327MEDIUMD-Link DNS-320 upload.php unrestricted uploadEPSS 1.6%CVE-2026-16331MEDIUMD-Link DNS-320 save_ajax.php unrestricted uploadEPSS 1.6%CVE-2024-21302MEDIUMWindows Secure Kernel Mode Elevation of Privilege VulnerabilityEPSS 1.6%CVE-2019-6554—Advantech WebAccess/SCADA, Versions 8.3.5 and prior. An improper access control vulnerability may allow an attacker to cause a denial-of-serEPSS 1.6%CVE-2018-7520—An improper access control vulnerability has been identified in Geutebruck G-Cam/EFD-2250 Version 1.12.0.4 and Topline TopFD-2125 Version 3.EPSS 1.6%CVE-2025-47962HIGHWindows SDK Elevation of Privilege VulnerabilityEPSS 1.6%CVE-2025-21301MEDIUMWindows Geolocation Service Information Disclosure VulnerabilityEPSS 1.6%CVE-2023-24022CRITICALHard Coded Credential Crypt VulnerabilityEPSS 1.6%CVE-2026-25231HIGHFileRise affected by an Unauthenticated File Read Due to Insufficient Access ControlEPSS 1.6%CVE-2015-9236—Hapi versions less than 11.0.0 implement CORS incorrectly and allowed for configurations that at best returned inconsistent headers and at wEPSS 1.5%CVE-2020-8139—A missing access control check in Nextcloud Server < 18.0.1, < 17.0.4, and < 16.0.9 causes hide-download shares to be downloadable when appeEPSS 1.5%CVE-2026-39364HIGHVite has a `server.fs.deny` bypass with queriesEPSS 1.5%CVE-2024-49105HIGHRemote Desktop Client Remote Code Execution VulnerabilityEPSS 1.5%CVE-2018-1080HIGHDogtag PKI, through version 10.6.1, has a vulnerability in AAclAuthz.java that, under certain configurations, causes the application of ACL EPSS 1.5%CVE-2025-21380HIGHAzure Marketplace SaaS Resources Information Disclosure VulnerabilityEPSS 1.5%CVE-2024-10916MEDIUMD-Link DNS-320/DNS-320LW/DNS-325/DNS-340L HTTP GET Request info.xml information disclosureEPSS 1.5%CVE-2023-28312MEDIUMAzure Machine Learning Information Disclosure VulnerabilityEPSS 1.5%CVE-2019-10938—A vulnerability has been identified in SIPROTEC 5 devices with CPU variants CP200 (All versions < V7.59), SIPROTEC 5 devices with CPU varianEPSS 1.5%CVE-2026-5788HIGHAn Improper Access Control in Ivanti EPMM before versions 12.6.1.1, 12.7.0.1, and 12.8.0.1 allows a remote unauthenticated attacker to invokEPSS 1.5%CVE-2020-3142HIGHCisco Webex Meetings Suite and Cisco Webex Meetings Online Unauthenticated Meeting Join VulnerabilityEPSS 1.5%