Fallos del tipo CWE-284

7088 resultados

Controle de acesso insuficiente ou ausente

A aplicação não valida corretamente quem pode acessar determinado recurso (arquivo, API, função, dados), permitindo que usuários não autorizados façam operações que deveriam estar bloqueadas. É um dos problemas mais comuns em segurança: sem autenticação e autorização robustas, qualquer um consegue fazer o que não deveria.

Ejemplo

Um admin panel acessível via /admin sem login real, ou uma API que retorna dados de qualquer usuário basta mudar um ID na URL sem verificar se você tem permissão. Outro caso: arquivo de configuração com credenciais exposto publicamente porque a aplicação não define permissões de leitura no servidor.

Cómo mitigar

Implemente autenticação forte (sessões, tokens JWT) e autorização em toda operação sensível — verifique explicitamente se o usuário logado tem permissão antes de retornar dados ou executar ações. Use listas de controle de acesso (ACL) ou Role-Based Access Control (RBAC), e nunca confie em IDs de usuário vindos do cliente sem validação server-side.

CVE-2024-1478MEDIUMMaintenance Mode <= 3.0.1 - Information ExposureEPSS 0.5%CVE-2025-26678HIGHWindows Defender Application Control Security Feature Bypass VulnerabilityEPSS 0.5%CVE-2026-67687HIGHInsecure Permissions vulnerability in ics-park v.2.0 allows a remote attacker to escalate privileges via the /system/role/save endpoint in REPSS 0.5%CVE-2024-50653HIGHCRMEB <=5.4.0 is vulnerable to Incorrect Access Control. Users can bypass the front-end restriction of only being able to claim coupons onceEPSS 0.5%CVE-2024-11054MEDIUMSourceCodester Simple Music Cloud Community System ajax.php unrestricted uploadEPSS 0.5%CVE-2023-1489HIGHLespeed WiseCleaner Wise System Monitor IoControlCode WiseHDInfo64.dll 0x9C402088 access controlEPSS 0.5%CVE-2025-63221CRITICALThe Axel Technology puma devices (firmware versions 0.8.5 to 1.0.3) are vulnerable to Broken Access Control due to missing authentication onEPSS 0.5%CVE-2025-0335MEDIUMcode-projects Online Bike Rental System Change Image unrestricted uploadEPSS 0.5%CVE-2025-46118MEDIUMAn issue was discovered in CommScope Ruckus Unleashed prior to 200.15.6.212.14 and 200.17.7.0.139 and in Ruckus ZoneDirector prior to 10.5.1EPSS 0.5%CVE-2024-12956MEDIUM1000 Projects Portfolio Management System MCA add_achievement_details.php unrestricted uploadEPSS 0.5%CVE-2025-27207MEDIUMAdobe Commerce | Improper Access Control (CWE-284)EPSS 0.5%CVE-2026-74979CRITICALMitigation bypass in the Add-ons Manager componentEPSS 0.5%CVE-2026-48904HIGHJoomla! Core - [20260514] - Privilege escalation through com_users webservice endpointsEPSS 0.5%CVE-2026-58439HIGHBranch Protection Bypass via PR Retargeting Preserves Stale `official` Approval FlagEPSS 0.5%CVE-2026-9349MEDIUMcalcom cal.diy Generic React API bookings-single-view.getServerSideProps.tsx getServerSideProps information disclosureEPSS 0.5%CVE-2026-5003MEDIUMPromtEngineer localGPT Web api_server.py handle_index information disclosureEPSS 0.5%CVE-2025-54116HIGHWindows MultiPoint Services Elevation of Privilege VulnerabilityEPSS 0.5%CVE-2025-4036MEDIUM201206030 Novel Chapter AuthorController.java updateBookChapter access controlEPSS 0.5%CVE-2025-3978MEDIUMdazhouda lecms user_set.htm information disclosureEPSS 0.5%CVE-2026-32768HIGHChall-Manager's invalid NetworkPolicy enables a malicious actor to pivot into another namespaceEPSS 0.5%