Fallos del tipo CWE-285

1592 resultados

Falha ou verificação incorreta de autorização

O software não valida adequadamente se quem está tentando acessar um recurso ou executar uma ação tem permissão para isso. O controle de acesso pode estar ausente, mal implementado ou bypassável, permitindo que um usuário acesse dados ou execute operações que não deveria.

Ejemplo

Um sistema bancário que verifica se o usuário está autenticado (logado), mas não valida se ele pode transferir dinheiro da conta de outro cliente. Ou uma API que exibe dados sensíveis porque só checou autenticação, não autorização por perfil.

Cómo mitigar

Implemente controles de autorização em todas as operações sensíveis: verifique não só quem é o usuário, mas também se ele tem direito àquele recurso específico. Use padrões como RBAC (papéis) ou ABAC (atributos), e aplique a verificação no servidor, nunca confie no cliente.

CVE-2020-9049HIGHvictor Web Client and C•CURE Web Client JSON Web Token (JWT) VulnerabilityEPSS 0.5%CVE-2024-47084MEDIUMCORS origin validation is not performed when the request has a cookie in GradioEPSS 0.5%CVE-2024-45044HIGHBareos's negative command ACLs can be circumvented by abbreviating commandsEPSS 0.5%CVE-2025-3202MEDIUMageerle ruoyi-ai SysNoticeController.java improper authorizationEPSS 0.5%CVE-2024-10729HIGHBooking & Appointment Plugin for WooCommerce <= 6.9.0 - Authenticated (Subscriber+) Arbitrary Option UpdateEPSS 0.5%CVE-2024-10598MEDIUMTongda OA Annual Leave data.php improper authorizationEPSS 0.5%CVE-2025-8755MEDIUMmacrozheng mall com.macro.mall.portal.controller UmsMemberController.java detail authorizationEPSS 0.5%CVE-2025-55675MEDIUMApache Superset: Incorrect datasource authorization on REST APIEPSS 0.5%CVE-2026-20960HIGHPowerApps Desktop Client Remote Code Execution VulnerabilityEPSS 0.5%CVE-2022-4879MEDIUMForged Alliance Forever Vote improper authorizationEPSS 0.5%CVE-2023-28623MEDIUMUnauthorized user can register an account in specific configurations in ZulipEPSS 0.5%CVE-2023-2534HIGHInformation disclouse and DoS via websocket push eventsEPSS 0.5%CVE-2022-31667MEDIUMHarbor fails to validate the user permissions when updating a robot accountEPSS 0.5%CVE-2022-24002MEDIUMImproper Authorization vulnerability in Link Sharing prior to version 12.4.00.3 allows attackers to open protected activity via PreconditionEPSS 0.5%CVE-2025-1815MEDIUMpbrong hrms resource.go HrmsDB improper authorizationEPSS 0.5%CVE-2026-6556CRITICAL@fastify/express vulnerable to middleware bypass via non-string mount paths in prefixed pluginsEPSS 0.5%CVE-2021-3837HIGHImproper Authorization in openwhyd/openwhydEPSS 0.5%CVE-2026-7663CRITICALUnauthenticated Cross-User MCP Resource Access and Tool Execution via Streamable Transport Authorization BypassEPSS 0.5%CVE-2026-14753MEDIUMmjperpinosa stumasy Note Handler/Assignment notes authorizationEPSS 0.5%CVE-2025-6329MEDIUMScriptAndTools Real Estate Management System User Delete userdelete.php authorizationEPSS 0.5%