Fallos del tipo CWE-285

1592 resultados

Falha ou verificação incorreta de autorização

O software não valida adequadamente se quem está tentando acessar um recurso ou executar uma ação tem permissão para isso. O controle de acesso pode estar ausente, mal implementado ou bypassável, permitindo que um usuário acesse dados ou execute operações que não deveria.

Ejemplo

Um sistema bancário que verifica se o usuário está autenticado (logado), mas não valida se ele pode transferir dinheiro da conta de outro cliente. Ou uma API que exibe dados sensíveis porque só checou autenticação, não autorização por perfil.

Cómo mitigar

Implemente controles de autorização em todas as operações sensíveis: verifique não só quem é o usuário, mas também se ele tem direito àquele recurso específico. Use padrões como RBAC (papéis) ou ABAC (atributos), e aplique a verificação no servidor, nunca confie no cliente.

CVE-2026-56313HIGHCapgo - Cross-Organization Account Disruption via SSO Prelink EndpointEPSS 0.5%CVE-2023-3957MEDIUMACF Photo Gallery Field <= 1.9 - Authenticated (Subscriber+) Arbitrary Usermeta UpdateEPSS 0.5%CVE-2023-0584MEDIUMVK Blocks <= 1.57.0.5 - Authenticated(Contributor+) Settings UpdateEPSS 0.5%CVE-2022-2675—Unitree Go 1 "Robot Dog" Unauthenticated Remote Power DownEPSS 0.5%CVE-2024-9235HIGHMapster WP Maps <= 1.5.0 - Incorrect Authorization to Authenticated (Contributor+) Arbitrary Options UpdateEPSS 0.5%CVE-2026-26020CRITICALAutoGPT Affected by Remote Code Execution via Dynamic Module Import in Block Loading (__import__)EPSS 0.5%CVE-2022-31666HIGHHarbor fails to validate user permissions while Viewing, updating and deleting Webhook policiesEPSS 0.5%CVE-2019-3820MEDIUMIt was discovered that the gnome-shell lock screen since version 3.15.91 did not properly restrict all contextual actions. An attacker with EPSS 0.5%CVE-2023-0734HIGHImproper Authorization in wallabag/wallabagEPSS 0.5%CVE-2023-34091MEDIUMKyverno resource with a deletionTimestamp may allow policy circumventionEPSS 0.5%CVE-2024-3959MEDIUMImproper Authorization in GitLabEPSS 0.5%CVE-2026-3762MEDIUMSourceCodester Client Database Management System Endpoint superadmin_delete_manager.php improper authorizationEPSS 0.5%CVE-2026-16200MEDIUMzevorn rt-claw RPC swarm.c claw_tool_invoke authorizationEPSS 0.5%CVE-2026-14690MEDIUMSourceCodester Multi-Vendor Online Grocery Management System Users.php save_users improper authorizationEPSS 0.5%CVE-2026-14778MEDIUMSourceCodester Onlne Examination & Learning Management System Enrollment Management ajax_enroll.php improper authorizationEPSS 0.5%CVE-2026-30956CRITICALOneUptime has authorization bypass via client‑controlled is-multi-tenant-query headerEPSS 0.5%CVE-2023-20183MEDIUMCisco DNA Center Software API VulnerabilitiesEPSS 0.5%CVE-2026-40247HIGHfree5gc UDR improper path validation allows unauthenticated access to Traffic Influence SubscriptionsEPSS 0.5%CVE-2024-20441MEDIUMCisco Nexus Dashboard Fabric Controller Unauthorized API Endpoint VulnerabilityEPSS 0.5%CVE-2021-3049LOWCortex XSOAR: Improper Authorization of Incident Investigations VulnerabilityEPSS 0.5%