Fallos del tipo CWE-284

7074 resultados

Controle de acesso insuficiente ou ausente

A aplicação não valida corretamente quem pode acessar determinado recurso (arquivo, API, função, dados), permitindo que usuários não autorizados façam operações que deveriam estar bloqueadas. É um dos problemas mais comuns em segurança: sem autenticação e autorização robustas, qualquer um consegue fazer o que não deveria.

Ejemplo

Um admin panel acessível via /admin sem login real, ou uma API que retorna dados de qualquer usuário basta mudar um ID na URL sem verificar se você tem permissão. Outro caso: arquivo de configuração com credenciais exposto publicamente porque a aplicação não define permissões de leitura no servidor.

Cómo mitigar

Implemente autenticação forte (sessões, tokens JWT) e autorização em toda operação sensível — verifique explicitamente se o usuário logado tem permissão antes de retornar dados ou executar ações. Use listas de controle de acesso (ACL) ou Role-Based Access Control (RBAC), e nunca confie em IDs de usuário vindos do cliente sem validação server-side.

CVE-2025-24422MEDIUMAdobe Commerce | Improper Access Control (CWE-284)EPSS 0.8%CVE-2025-24424MEDIUMAdobe Commerce | Improper Access Control (CWE-284)EPSS 0.8%CVE-2025-7874MEDIUMMetasoft 美特软件 MetaCRM env.jsp information disclosureEPSS 0.8%CVE-2025-24426MEDIUMAdobe Commerce | Improper Access Control (CWE-284)EPSS 0.8%CVE-2023-36554HIGHA improper access control in Fortinet FortiManager version 7.4.0, version 7.2.0 through 7.2.3, version 7.0.0 through 7.0.10, version 6.4.0 tEPSS 0.8%CVE-2025-26615CRITICALPath Traversal endpoint 'examples.php' parameter 'src' in WeGIAEPSS 0.8%CVE-2026-5585MEDIUMTencent AI-Infra-Guard Task Detail Endpoint task_manager.go information disclosureEPSS 0.8%CVE-2025-24229HIGHA logic issue was addressed with improved checks. This issue is fixed in macOS Sequoia 15.4, macOS Sonoma 14.7.5, macOS Ventura 13.7.5. A saEPSS 0.8%CVE-2020-35497—A flaw was found in ovirt-engine 4.4.3 and earlier allowing an authenticated user to read other users' personal information, including name,EPSS 0.8%CVE-2025-43194CRITICALThe issue was addressed with improved checks. This issue is fixed in macOS Sequoia 15.6, macOS Sonoma 14.7.7, macOS Ventura 13.7.7. An app mEPSS 0.8%CVE-2024-56196MEDIUMApache Traffic Server: ACL is not fully compatible with older versionsEPSS 0.8%CVE-2024-56195MEDIUMApache Traffic Server: Intercept plugins are not access controlledEPSS 0.8%CVE-2023-36404MEDIUMWindows Kernel Information Disclosure VulnerabilityEPSS 0.8%CVE-2022-0405MEDIUMImproper Access Control in janeczku/calibre-webEPSS 0.8%CVE-2026-33622MEDIUMA PinchTab Security Policy Bypass in /wait Allows Arbitrary JavaScript ExecutionEPSS 0.8%CVE-2025-2216MEDIUMzzskzy Warehouse Refinement Management System SaveCrash.ashx UploadCrash unrestricted uploadEPSS 0.8%CVE-2023-3305HIGHC-DATA Web Management System User Creation access controlEPSS 0.8%CVE-2026-20744CRITICALHydro-Québec Le Circuit Electrique charging station backend Improper Access ControlEPSS 0.8%CVE-2020-26077MEDIUMCisco IoT Field Network Director Improper Access Control VulnerabilityEPSS 0.8%CVE-2025-24259CRITICALThis issue was addressed with additional entitlement checks. This issue is fixed in iPadOS 17.7.7, macOS Sequoia 15.4, macOS Sonoma 14.7.5, EPSS 0.8%