Fallos del tipo CWE-285

1424 resultados

Falha ou verificação incorreta de autorização

O software não valida adequadamente se quem está tentando acessar um recurso ou executar uma ação tem permissão para isso. O controle de acesso pode estar ausente, mal implementado ou bypassável, permitindo que um usuário acesse dados ou execute operações que não deveria.

Ejemplo

Um sistema bancário que verifica se o usuário está autenticado (logado), mas não valida se ele pode transferir dinheiro da conta de outro cliente. Ou uma API que exibe dados sensíveis porque só checou autenticação, não autorização por perfil.

Cómo mitigar

Implemente controles de autorização em todas as operações sensíveis: verifique não só quem é o usuário, mas também se ele tem direito àquele recurso específico. Use padrões como RBAC (papéis) ou ABAC (atributos), e aplique a verificação no servidor, nunca confie no cliente.

CVE-2025-29927CRITICALAuthorization Bypass in Next.js MiddlewareEPSS 99.3%CVE-2023-32707HIGH‘edit_user’ Capability Privilege EscalationEPSS 78.9%CVE-2021-28799CRITICALImproper Authorization Vulnerability in HBS 3 (Hybrid Backup Sync)EPSS 78.3%KEVCVE-2023-48241HIGHXWiki exposed whole content of all documents of all wikis to anybody with view right on Solr suggest serviceEPSS 72.8%CVE-2023-22480HIGHKubeOperator is vulnerable to unauthorized access to system APIEPSS 66.8%CVE-2022-3229CRITICALBecause the web management interface for Unified Intents' Unified Remote solution does not itself require authentication, a remote, unauthenEPSS 66.4%CVE-2023-2227CRITICALImproper Authorization in modoboa/modoboaEPSS 44.0%CVE-2024-45387CRITICALApache Traffic Control: SQL Injection in Traffic Ops endpoint PUT deliveryservice_request_commentsEPSS 41.8%CVE-2019-1898MEDIUMCisco RV110W, RV130W, and RV215W Routers Unauthenticated syslog File Access VulnerabilityEPSS 41.0%CVE-2025-21400HIGHMicrosoft SharePoint Server Remote Code Execution VulnerabilityEPSS 34.5%CVE-2024-27937MEDIUMglpi Users emails enumerationEPSS 26.9%CVE-2024-3013MEDIUMTeledyne FLIR AX8 User Registration test_login.php improper authorizationEPSS 23.0%CVE-2021-39341HIGHOptinMonster <= 2.6.4 Unprotected REST-API EndpointsEPSS 21.9%CVE-2025-61928CRITICALBetter Auth: Unauthenticated API key creation through api-key pluginEPSS 17.9%CVE-2019-1912CRITICALCisco Small Business 220 Series Smart Switches Authentication Bypass VulnerabilityEPSS 17.0%CVE-2023-50780HIGHApache ActiveMQ Artemis: Authenticated users could perform RCE via Jolokia MBeansEPSS 17.0%CVE-2025-20125CRITICALCisco Identity Services Engine Insufficient Authorization Bypass VulnerabilityEPSS 16.7%CVE-2025-2359MEDIUMD-Link DIR-823G DDNS Service HNAP1 SetDDNSSettings improper authorizationEPSS 14.0%CVE-2017-11398A session hijacking via log disclosure vulnerability in Trend Micro Smart Protection Server (Standalone) versions 3.2 and below could allow EPSS 8.2%CVE-2022-0993HIGHSiteGround Security <= 1.2.5 - Authorization Weakness to Authentication BypassEPSS 7.3%