Fallos del tipo CWE-285

1608 resultados

Falha ou verificação incorreta de autorização

O software não valida adequadamente se quem está tentando acessar um recurso ou executar uma ação tem permissão para isso. O controle de acesso pode estar ausente, mal implementado ou bypassável, permitindo que um usuário acesse dados ou execute operações que não deveria.

Ejemplo

Um sistema bancário que verifica se o usuário está autenticado (logado), mas não valida se ele pode transferir dinheiro da conta de outro cliente. Ou uma API que exibe dados sensíveis porque só checou autenticação, não autorização por perfil.

Cómo mitigar

Implemente controles de autorização em todas as operações sensíveis: verifique não só quem é o usuário, mas também se ele tem direito àquele recurso específico. Use padrões como RBAC (papéis) ou ABAC (atributos), e aplique a verificação no servidor, nunca confie no cliente.

CVE-2022-40521HIGHImproper authorization in ModemEPSS 0.4%CVE-2019-13528—A specific utility may allow an attacker to gain read access to privileged files in the Niagara AX 3.8u4 (JACE 3e, JACE 6e, JACE 7, JACE-800EPSS 0.4%CVE-2025-11321MEDIUMzhuimengshaonian wisdom-education WrongBookController.java authorizationEPSS 0.4%CVE-2026-49977MEDIUMtarteaucitron.js: data-cookie attribute can be used to delete arbitrary cookiesEPSS 0.4%CVE-2024-13241CRITICALOpen Social - Moderately critical - Information Disclosure - SA-CONTRIB-2024-005EPSS 0.4%CVE-2023-33019HIGHImproper Authorization in WLAN HostEPSS 0.4%CVE-2023-33020HIGHImproper Authorization in WLAN HostEPSS 0.4%CVE-2023-28584HIGHImproper Authorization in WLAN HostEPSS 0.4%CVE-2024-36399HIGHKanboard affected by Project Takeover via IDOR in ProjectPermissionControllerEPSS 0.4%CVE-2024-37167MEDIUMTuleap has improper permissions of the backlog itemsEPSS 0.4%CVE-2023-34219MEDIUMIn JetBrains TeamCity before 2023.05 improper permission checks allowed users without appropriate permissions to edit Build Configuration seEPSS 0.4%CVE-2025-10675MEDIUMfuyang_lipengjun platform queryAll AttributeController improper authorizationEPSS 0.4%CVE-2025-10821MEDIUMfuyang_lipengjun platform queryAll TopicCategoryController improper authorizationEPSS 0.4%CVE-2019-12671MEDIUMCisco IOS XE Software Consent Token Bypass VulnerabilityEPSS 0.4%CVE-2025-10676MEDIUMfuyang_lipengjun platform queryAll BrandController improper authorizationEPSS 0.4%CVE-2026-18584MEDIUMGL.iNet E5800/E750/X2000/X3000/XE3000/XE300 eSIM LPA API v1 improper authorizationEPSS 0.4%CVE-2026-32704MEDIUMSiYuan renderSprig: missing admin check allows any user to read full workspace DBEPSS 0.4%CVE-2025-10822MEDIUMfuyang_lipengjun platform queryAll SysSmsLogController improper authorizationEPSS 0.4%CVE-2025-10674MEDIUMfuyang_lipengjun platform queryAll AttributeCategoryController improper authorizationEPSS 0.4%CVE-2026-45297MEDIUMCross-tenant IDOR on feature-flag and assist-stats routes via {project_id} case mismatchEPSS 0.4%