Fallos del tipo CWE-285

1592 resultados

Falha ou verificação incorreta de autorização

O software não valida adequadamente se quem está tentando acessar um recurso ou executar uma ação tem permissão para isso. O controle de acesso pode estar ausente, mal implementado ou bypassável, permitindo que um usuário acesse dados ou execute operações que não deveria.

Ejemplo

Um sistema bancário que verifica se o usuário está autenticado (logado), mas não valida se ele pode transferir dinheiro da conta de outro cliente. Ou uma API que exibe dados sensíveis porque só checou autenticação, não autorização por perfil.

Cómo mitigar

Implemente controles de autorização em todas as operações sensíveis: verifique não só quem é o usuário, mas também se ele tem direito àquele recurso específico. Use padrões como RBAC (papéis) ou ABAC (atributos), e aplique a verificação no servidor, nunca confie no cliente.

CVE-2025-3564MEDIUMhuanfenz/code-projects StudentManager Teacher String improper authorizationEPSS 0.5%CVE-2024-23665MEDIUMMultiple improper authorization vulnerabilities [CWE-285] in FortiWeb version 7.4.2 and below, version 7.2.7 and below, version 7.0.10 and bEPSS 0.5%CVE-2025-3967MEDIUMitwanger paicoding Article post improper authorizationEPSS 0.5%CVE-2025-64655HIGHDynamics OmniChannel SDK Storage Containers Elevation of Privilege VulnerabilityEPSS 0.5%CVE-2023-6878HIGHSlick Social Share Buttons <= 2.4.11 - Authenticated (Subscriber+) Arbitrary Option UpdateEPSS 0.5%CVE-2024-3139MEDIUMSourceCodester Computer Laboratory Management System save_users improper authorizationEPSS 0.5%CVE-2024-25106CRITICALOpenObserve Unauthorized Access Vulnerability in Users APIEPSS 0.5%CVE-2023-20184MEDIUMCisco DNA Center Software API VulnerabilitiesEPSS 0.5%CVE-2022-3683HIGHSDM600 API web services authorization validationEPSS 0.5%CVE-2025-11521HIGHAstra Security Suite – Firewall & Malware Scan <= 0.2 - Unauthenticated Arbitrary File UploadEPSS 0.5%CVE-2025-48371MEDIUMOpenFGA Authorization BypassEPSS 0.5%CVE-2025-54378HIGHHAX CMS Backend Lacks Comprehensive Authorization ChecksEPSS 0.5%CVE-2026-59118CRITICALCopilot Cowork Elevation of Privilege VulnerabilityEPSS 0.5%CVE-2024-42490HIGHauthentik has Insufficient Authorization for several API endpointsEPSS 0.5%CVE-2024-21402HIGHMicrosoft Outlook Elevation of Privilege VulnerabilityEPSS 0.5%CVE-2023-32678MEDIUMZulip vulnerable to insufficient authorization check for edition/deletion of messages and topics in private streams by former subscribersEPSS 0.5%CVE-2025-13808MEDIUMorionsec orion-ops User Profile UserController.java update improper authorizationEPSS 0.5%CVE-2025-32972LOWThe lesscss script service allows cache clearing without programming rightEPSS 0.5%CVE-2026-40963LOWApache Airflow: DAG authorization bypass on /ui/structure/structure_dataEPSS 0.5%CVE-2023-39402CRITICALParameter verification vulnerability in the installd module. Successful exploitation of this vulnerability may cause sandbox files to be reaEPSS 0.5%