Fallos del tipo CWE-284

7078 resultados

Controle de acesso insuficiente ou ausente

A aplicação não valida corretamente quem pode acessar determinado recurso (arquivo, API, função, dados), permitindo que usuários não autorizados façam operações que deveriam estar bloqueadas. É um dos problemas mais comuns em segurança: sem autenticação e autorização robustas, qualquer um consegue fazer o que não deveria.

Ejemplo

Um admin panel acessível via /admin sem login real, ou uma API que retorna dados de qualquer usuário basta mudar um ID na URL sem verificar se você tem permissão. Outro caso: arquivo de configuração com credenciais exposto publicamente porque a aplicação não define permissões de leitura no servidor.

Cómo mitigar

Implemente autenticação forte (sessões, tokens JWT) e autorização em toda operação sensível — verifique explicitamente se o usuário logado tem permissão antes de retornar dados ou executar ações. Use listas de controle de acesso (ACL) ou Role-Based Access Control (RBAC), e nunca confie em IDs de usuário vindos do cliente sem validação server-side.

CVE-2025-3237MEDIUMTenda FH1202 wrlwpsset access controlEPSS 0.6%CVE-2024-21364CRITICALMicrosoft Azure Site Recovery Elevation of Privilege VulnerabilityEPSS 0.6%CVE-2025-54391CRITICALA vulnerability in the EnableTwoFactorAuthRequest SOAP endpoint of Zimbra Collaboration (ZCS) allows an attacker with valid user credentialsEPSS 0.6%CVE-2021-4338MEDIUM404 to 301 <= 3.0.7 - Missing Authorization to Redirect CreationEPSS 0.6%CVE-2025-2115MEDIUMzzskzy Warehouse Refinement Management System AcceptZip.ashx ProcessRequest unrestricted uploadEPSS 0.6%CVE-2022-23433MEDIUMImproper access control vulnerability in Reminder prior to versions 12.3.01.3000 in Android S(12), 12.2.05.6000 in Android R(11) and 11.6.08EPSS 0.6%CVE-2024-13110MEDIUMBeijing Yunfan Internet Technology Yunfan Learning Examination System Exam Answer PaperController.java, information disclosureEPSS 0.6%CVE-2023-43505CRITICALA vulnerability has been identified in COMOS (All versions). The affected application lacks proper access controls in SMB shares. This couldEPSS 0.6%CVE-2024-25677HIGHIn Min before 1.31.0, local files are not correctly treated as unique security origins, which allows them to improperly request cross-originEPSS 0.6%CVE-2024-11211MEDIUMEyouCMS Website Logo unrestricted uploadEPSS 0.6%CVE-2024-21247LOWVulnerability in the MySQL Client product of Oracle MySQL (component: Client: mysqldump). Supported versions that are affected are 8.0.39 aEPSS 0.6%CVE-2025-30698MEDIUMVulnerability in the Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition product of Oracle Java SE (component: 2D). SEPSS 0.6%CVE-2024-6737HIGH2100 TECHNOLOGY Electronic Official Document Management System - Broken Access ControlEPSS 0.6%CVE-2019-1690MEDIUMCisco Application Policy Infrastructure Controller IPv6 Link-Local Address VulnerabilityEPSS 0.6%CVE-2024-50945HIGHAn improper access control vulnerability exists in SimplCommerce at commit 230310c8d7a0408569b292c5a805c459d47a1d8f, allowing users to submiEPSS 0.6%CVE-2024-28338HIGHA login bypass in TOTOLINK A8000RU V7.1cu.643_B20200521 allows attackers to login to Administrator accounts via providing a crafted session EPSS 0.6%CVE-2024-11674MEDIUMCodeAstro Hospital Management System his_doc_update-account.php unrestricted uploadEPSS 0.6%CVE-2025-21337LOWWindows NTFS Elevation of Privilege VulnerabilityEPSS 0.6%CVE-2025-28403HIGHAn issue in RUoYi v.4.8.0 allows a remote attacker to escalate privileges via the editSave method does not properly validate whether the reqEPSS 0.6%CVE-2023-32279HIGHImproper access control in user mode driver for some Intel(R) Connectivity Performance Suite before version 2.1123.214.2 may allow unauthentEPSS 0.6%