Fallos del tipo CWE-284

7082 resultados

Controle de acesso insuficiente ou ausente

A aplicação não valida corretamente quem pode acessar determinado recurso (arquivo, API, função, dados), permitindo que usuários não autorizados façam operações que deveriam estar bloqueadas. É um dos problemas mais comuns em segurança: sem autenticação e autorização robustas, qualquer um consegue fazer o que não deveria.

Ejemplo

Um admin panel acessível via /admin sem login real, ou uma API que retorna dados de qualquer usuário basta mudar um ID na URL sem verificar se você tem permissão. Outro caso: arquivo de configuração com credenciais exposto publicamente porque a aplicação não define permissões de leitura no servidor.

Cómo mitigar

Implemente autenticação forte (sessões, tokens JWT) e autorização em toda operação sensível — verifique explicitamente se o usuário logado tem permissão antes de retornar dados ou executar ações. Use listas de controle de acesso (ACL) ou Role-Based Access Control (RBAC), e nunca confie em IDs de usuário vindos do cliente sem validação server-side.

CVE-2023-51661HIGHFilesystem sandbox not enforced in wasmer-cliEPSS 0.6%CVE-2025-29514CRITICALIncorrect access control in the config.xgi function of D-Link DSL-7740C with firmware DSL7740C.V6.TR069.20211230 allows attackers to downloaEPSS 0.6%CVE-2024-38016HIGHMicrosoft Office Visio Remote Code Execution VulnerabilityEPSS 0.6%CVE-2025-4066MEDIUMScriptAndTools Online-Travling-System addpackage.php access controlEPSS 0.6%CVE-2025-11028MEDIUMgivanz Vvveb Image information disclosureEPSS 0.6%CVE-2022-41677MEDIUMAn information disclosure vulnerability was discovered in Bosch IP camera devices allowing an unauthenticated attacker to retrieve informatiEPSS 0.6%CVE-2025-11657MEDIUMProjectsAndPrograms School Management System createNotice.php unrestricted uploadEPSS 0.6%CVE-2025-11659MEDIUMProjectsAndPrograms School Management System uploadNotes.php unrestricted uploadEPSS 0.6%CVE-2025-11656MEDIUMProjectsAndPrograms School Management System editNotes.php unrestricted uploadEPSS 0.6%CVE-2023-21893HIGHVulnerability in the Oracle Data Provider for .NET component of Oracle Database Server. Supported versions that are affected are 19c and 2EPSS 0.6%CVE-2026-76709CRITICALUnauthenticated Remote Arbitrary File Write Vulnerability in HPE Networking Analytics and Location Engine (ALE)EPSS 0.6%CVE-2026-59720HIGHHoppscotch: Insecure Default Configuration Allows Public Exposure of Private Collection Data via Mock ServerEPSS 0.6%CVE-2022-34894LOWIn JetBrains Hub before 2022.2.14799, insufficient access control allowed the hijacking of untrusted servicesEPSS 0.6%CVE-2024-12984MEDIUMAmcrest IP2M-841B Web Interface webCapsConfig information disclosureEPSS 0.6%CVE-2025-3674MEDIUMTOTOLINK A3700R cstecgi.cgi setUrlFilterRules access controlEPSS 0.6%CVE-2023-21923HIGHVulnerability in the Oracle Health Sciences InForm product of Oracle Health Sciences Applications (component: Core). Supported versions thaEPSS 0.6%CVE-2026-42812CRITICALApache Polaris: No protection on `write.metadata.path`EPSS 0.6%CVE-2023-1432HIGHSourceCodester Online Food Ordering System POST Request access controlEPSS 0.6%CVE-2026-33318HIGHActual has Privilege Escalation via 'change-password' Endpoint on OpenID-Migrated ServersEPSS 0.6%CVE-2023-52801HIGHiommufd: Fix missing update of domains_itree after splitting iopt_areaEPSS 0.6%