Fallos del tipo CWE-284

7088 resultados

Controle de acesso insuficiente ou ausente

A aplicação não valida corretamente quem pode acessar determinado recurso (arquivo, API, função, dados), permitindo que usuários não autorizados façam operações que deveriam estar bloqueadas. É um dos problemas mais comuns em segurança: sem autenticação e autorização robustas, qualquer um consegue fazer o que não deveria.

Ejemplo

Um admin panel acessível via /admin sem login real, ou uma API que retorna dados de qualquer usuário basta mudar um ID na URL sem verificar se você tem permissão. Outro caso: arquivo de configuração com credenciais exposto publicamente porque a aplicação não define permissões de leitura no servidor.

Cómo mitigar

Implemente autenticação forte (sessões, tokens JWT) e autorização em toda operação sensível — verifique explicitamente se o usuário logado tem permissão antes de retornar dados ou executar ações. Use listas de controle de acesso (ACL) ou Role-Based Access Control (RBAC), e nunca confie em IDs de usuário vindos do cliente sem validação server-side.

CVE-2021-28129—DEB packaging for Apache OpenOffice 4.1.8 installed with a non-root userid and groupidEPSS 0.5%CVE-2022-1656MEDIUMJupiterX Theme <= 2.0.6 and JupiterX Core <= 2.0.6 - Authenticated Arbitrary Plugin Deactivation and Settings ModificationEPSS 0.5%CVE-2026-8028MEDIUMFlowiseAI Flowise Endpoint account.service.ts verify information disclosureEPSS 0.5%CVE-2025-3807MEDIUMzhenfeng13 My-BBS Endpoint UploadController.java upload unrestricted uploadEPSS 0.5%CVE-2025-53057MEDIUMVulnerability in the Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition product of Oracle Java SE (component: SecuritEPSS 0.5%CVE-2020-10138HIGHAcronis Cyber Backup 12.5 and Cyber Protect 15 include an OpenSSL component that specifies an OPENSSLDIR variable as a subdirectory within CEPSS 0.5%CVE-2024-10765MEDIUMCodezips Online Institute Management System profile.php unrestricted uploadEPSS 0.5%CVE-2022-4814HIGHImproper Access Control in usememos/memosEPSS 0.5%CVE-2022-28754HIGHZoom On-Premise Deployments: Improper Access Control VulnerabilityEPSS 0.5%CVE-2024-10764MEDIUMCodezips Online Institute Management System save_user.php unrestricted uploadEPSS 0.5%CVE-2024-40480CRITICALA Broken Access Control vulnerability was found in /admin/update.php and /admin/dashboard.php in Kashipara Online Exam System v1.0, which alEPSS 0.5%CVE-2025-7879MEDIUMMetasoft 美特软件 MetaCRM mobileupload.jsp unrestricted uploadEPSS 0.5%CVE-2025-7877MEDIUMMetasoft 美特软件 MetaCRM sendfile.jsp unrestricted uploadEPSS 0.5%CVE-2024-25980MEDIUMMsa-24-0003: h5p attempts report did not respect activity group settingsEPSS 0.5%CVE-2023-29921MEDIUMPowerJob V4.3.1 is vulnerable to Incorrect Access Control via the create app interface.EPSS 0.5%CVE-2023-2429MEDIUMImproper Access Control in thorsten/phpmyfaqEPSS 0.5%CVE-2025-8025CRITICALImproper Access Control in Dinosoft Business Solutions' Dinosoft ERPEPSS 0.5%CVE-2026-76441CRITICALCisco Secure Email Gateway Security Hardening ReleaseEPSS 0.5%CVE-2026-16201MEDIUMzevorn rt-claw http_request net.c claw_net_post information disclosureEPSS 0.5%CVE-2025-11347MEDIUMcode-projects Student Crud Operation Add Student Page/Edit Student add.php move_uploaded_file unrestricted uploadEPSS 0.5%