Fallos del tipo CWE-284

7078 resultados

Controle de acesso insuficiente ou ausente

A aplicação não valida corretamente quem pode acessar determinado recurso (arquivo, API, função, dados), permitindo que usuários não autorizados façam operações que deveriam estar bloqueadas. É um dos problemas mais comuns em segurança: sem autenticação e autorização robustas, qualquer um consegue fazer o que não deveria.

Ejemplo

Um admin panel acessível via /admin sem login real, ou uma API que retorna dados de qualquer usuário basta mudar um ID na URL sem verificar se você tem permissão. Outro caso: arquivo de configuração com credenciais exposto publicamente porque a aplicação não define permissões de leitura no servidor.

Cómo mitigar

Implemente autenticação forte (sessões, tokens JWT) e autorização em toda operação sensível — verifique explicitamente se o usuário logado tem permissão antes de retornar dados ou executar ações. Use listas de controle de acesso (ACL) ou Role-Based Access Control (RBAC), e nunca confie em IDs de usuário vindos do cliente sem validação server-side.

CVE-2017-8447—An error was found in the X-Pack Security 5.3.0 to 5.5.2 privilege enforcement. If a user has either 'delete' or 'index' permissions on an iEPSS 0.6%CVE-2023-32279HIGHImproper access control in user mode driver for some Intel(R) Connectivity Performance Suite before version 2.1123.214.2 may allow unauthentEPSS 0.6%CVE-2025-3664MEDIUMTOTOLINK A3700R cstecgi.cgi setWiFiEasyGuestCfg access controlEPSS 0.6%CVE-2024-9321MEDIUMSourceCodester Online Railway Reservation System view_details.php access controlEPSS 0.6%CVE-2026-9495MEDIUMVersions of the package @koa/router from 14.0.0 and before 15.0.0 are vulnerable to Access Control Bypass due to the middleware being silentEPSS 0.6%CVE-2019-1649MEDIUMCisco Secure Boot Hardware Tampering VulnerabilityEPSS 0.6%CVE-2025-3665MEDIUMTOTOLINK A3700R cstecgi.cgi setSmartQosCfg access controlEPSS 0.6%CVE-2026-52111CRITICALAn issue in fast-note-sync-service <=2.13.7 allows a remote attacker to escalate privileges via the admin configuration endpoint exposes autEPSS 0.6%CVE-2026-72600HIGHIdurar IDURAR ERP CRM - Broken Access ControlEPSS 0.6%CVE-2023-2674HIGHImproper Access Control in openemr/openemrEPSS 0.6%CVE-2024-36443HIGHSwissphone DiCal-RED 4009 devices allow a remote attacker to gain read access to almost the whole file system via anonymous FTP.EPSS 0.6%CVE-2026-72601HIGHCSZ CMS CSZ CMS - Broken Access ControlEPSS 0.6%CVE-2022-27673HIGHInsufficient access controls in the AMD Link Android app may potentially result in information disclosure.EPSS 0.6%CVE-2023-31138HIGHDHIS2 Core vulnerable to Improper Access Control with PATCH requestsEPSS 0.6%CVE-2025-62713HIGHKottster app reinitialization can be re-triggered allowing command injection in development modeEPSS 0.6%CVE-2023-49791MEDIUMWorkflows do not require password confirmation on API levelEPSS 0.6%CVE-2023-33947LOWThe Object module in Liferay Portal 7.4.3.4 through 7.4.3.60, and Liferay DXP 7.4 before update 61 does not segment object definition by virEPSS 0.6%CVE-2025-58752LOWVite's `server.fs` settings were not applied to HTML filesEPSS 0.6%CVE-2022-28759HIGHZoom On-Premise Deployments: Improper Access ControlEPSS 0.6%CVE-2024-30059MEDIUMMicrosoft Intune for Android Mobile Application Management Tampering VulnerabilityEPSS 0.6%