Fallos del tipo CWE-285

1605 resultados

Falha ou verificação incorreta de autorização

O software não valida adequadamente se quem está tentando acessar um recurso ou executar uma ação tem permissão para isso. O controle de acesso pode estar ausente, mal implementado ou bypassável, permitindo que um usuário acesse dados ou execute operações que não deveria.

Ejemplo

Um sistema bancário que verifica se o usuário está autenticado (logado), mas não valida se ele pode transferir dinheiro da conta de outro cliente. Ou uma API que exibe dados sensíveis porque só checou autenticação, não autorização por perfil.

Cómo mitigar

Implemente controles de autorização em todas as operações sensíveis: verifique não só quem é o usuário, mas também se ele tem direito àquele recurso específico. Use padrões como RBAC (papéis) ou ABAC (atributos), e aplique a verificação no servidor, nunca confie no cliente.

CVE-2023-41673MEDIUMAn improper authorization vulnerability [CWE-285] in Fortinet FortiADC version 7.4.0 and before 7.2.2 may allow a low privileged user to reaEPSS 0.4%CVE-2025-0580MEDIUMShiprocket Module REST API Module rest_api authorizationEPSS 0.4%CVE-2026-80436HIGHDataStage on Cloud Pak for Data has several vulnerabilities due to open source softwareEPSS 0.4%CVE-2026-80378HIGHDataStage on Cloud Pak for Data has several vulnerabilities due to open source softwareEPSS 0.4%CVE-2026-33954MEDIUMLinkAce discloses private notesto unauthorized authenticated users via the web link detail pageEPSS 0.4%CVE-2026-90499MEDIUMlenve vhr Password Update pass HrInfoController.updatePass improper authorizationEPSS 0.4%CVE-2023-1164HIGHKylinSoft kylin-activation File Import improper authorizationEPSS 0.4%CVE-2026-41522HIGHIris has an Improper Authorization issueEPSS 0.4%CVE-2026-7631MEDIUMcode-projects Online Hospital Management System Registration improper authorizationEPSS 0.4%CVE-2026-33398HIGHAuthenticated users can read hidden forum posts through `/forum/get_quotes`EPSS 0.4%CVE-2026-2676MEDIUMGoogTech sms-ssm API LoginInterceptor.java preHandle improper authorizationEPSS 0.4%CVE-2026-1702MEDIUMSourceCodester Pet Grooming Management Software User Management user.php improper authorizationEPSS 0.4%CVE-2024-6375MEDIUMMissing authorization check may lead to shard key refinementEPSS 0.4%CVE-2026-48744MEDIUMSaleor: Anonymous users can modify channel settings via `channelUpdate` due to `all([])` bypass in permission checkEPSS 0.4%CVE-2026-56350MEDIUMn8n - SSO Enforcement Bypass via APIEPSS 0.4%CVE-2025-65094HIGHWBCE CMS is Vulnerable to Privilege Escalation via Group ID Manipulation (IDOR)EPSS 0.4%CVE-2023-42541MEDIUMImproper authorization in PushClientProvider of Samsung Push Service prior to version 3.4.10 allows attacker to access unique id.EPSS 0.4%CVE-2025-64063CRITICALPrimakon Pi Portal 1.0.18 API endpoints fail to enforce sufficient authorization checks when processing requests. Specifically, a standard uEPSS 0.4%CVE-2026-76420CRITICALCisco Secure Firewall Management Center Software Impersonated sftunnel Connection VulnerabilityEPSS 0.4%CVE-2025-11050MEDIUMPortabilis i-Educar periodo-lancamento improper authorizationEPSS 0.4%