Fallos del tipo CWE-285

1604 resultados

Falha ou verificação incorreta de autorização

O software não valida adequadamente se quem está tentando acessar um recurso ou executar uma ação tem permissão para isso. O controle de acesso pode estar ausente, mal implementado ou bypassável, permitindo que um usuário acesse dados ou execute operações que não deveria.

Ejemplo

Um sistema bancário que verifica se o usuário está autenticado (logado), mas não valida se ele pode transferir dinheiro da conta de outro cliente. Ou uma API que exibe dados sensíveis porque só checou autenticação, não autorização por perfil.

Cómo mitigar

Implemente controles de autorização em todas as operações sensíveis: verifique não só quem é o usuário, mas também se ele tem direito àquele recurso específico. Use padrões como RBAC (papéis) ou ABAC (atributos), e aplique a verificação no servidor, nunca confie no cliente.

CVE-2025-4016MEDIUM20120630 Novel-Plus LogController.java deleteIndex improper authorizationEPSS 0.5%CVE-2024-3959MEDIUMImproper Authorization in GitLabEPSS 0.5%CVE-2026-14778MEDIUMSourceCodester Onlne Examination & Learning Management System Enrollment Management ajax_enroll.php improper authorizationEPSS 0.5%CVE-2026-16200MEDIUMzevorn rt-claw RPC swarm.c claw_tool_invoke authorizationEPSS 0.5%CVE-2026-85105MEDIUMNousResearch hermes-agent Session Management s71.py _sess_nowait authorizationEPSS 0.5%CVE-2026-14690MEDIUMSourceCodester Multi-Vendor Online Grocery Management System Users.php save_users improper authorizationEPSS 0.5%CVE-2023-20183MEDIUMCisco DNA Center Software API VulnerabilitiesEPSS 0.5%CVE-2024-20441MEDIUMCisco Nexus Dashboard Fabric Controller Unauthorized API Endpoint VulnerabilityEPSS 0.5%CVE-2021-3049LOWCortex XSOAR: Improper Authorization of Incident Investigations VulnerabilityEPSS 0.5%CVE-2026-45275MEDIUMNextcloud: Authorization bypass in approval feature allows unauthorized file sharing with approversEPSS 0.5%CVE-2025-3564MEDIUMhuanfenz/code-projects StudentManager Teacher String improper authorizationEPSS 0.5%CVE-2024-23665MEDIUMMultiple improper authorization vulnerabilities [CWE-285] in FortiWeb version 7.4.2 and below, version 7.2.7 and below, version 7.0.10 and bEPSS 0.5%CVE-2026-39389MEDIUMCI4MS has a Hidden Items Authorization Bypass in Fileeditor Allows Reading Secrets and Writing Protected FilesEPSS 0.5%CVE-2026-86212MEDIUMOpen5GS AMF/MME improper authorizationEPSS 0.5%CVE-2023-6878HIGHSlick Social Share Buttons <= 2.4.11 - Authenticated (Subscriber+) Arbitrary Option UpdateEPSS 0.5%CVE-2025-3967MEDIUMitwanger paicoding Article post improper authorizationEPSS 0.5%CVE-2025-64655HIGHDynamics OmniChannel SDK Storage Containers Elevation of Privilege VulnerabilityEPSS 0.5%CVE-2024-3139MEDIUMSourceCodester Computer Laboratory Management System save_users improper authorizationEPSS 0.5%CVE-2024-25106CRITICALOpenObserve Unauthorized Access Vulnerability in Users APIEPSS 0.5%CVE-2026-3724MEDIUMSourceCodester Patients Waiting Area Queue Management System checkin.php improper authorizationEPSS 0.5%