Fallos del tipo CWE-285

1609 resultados

Falha ou verificação incorreta de autorização

O software não valida adequadamente se quem está tentando acessar um recurso ou executar uma ação tem permissão para isso. O controle de acesso pode estar ausente, mal implementado ou bypassável, permitindo que um usuário acesse dados ou execute operações que não deveria.

Ejemplo

Um sistema bancário que verifica se o usuário está autenticado (logado), mas não valida se ele pode transferir dinheiro da conta de outro cliente. Ou uma API que exibe dados sensíveis porque só checou autenticação, não autorização por perfil.

Cómo mitigar

Implemente controles de autorização em todas as operações sensíveis: verifique não só quem é o usuário, mas também se ele tem direito àquele recurso específico. Use padrões como RBAC (papéis) ou ABAC (atributos), e aplique a verificação no servidor, nunca confie no cliente.

CVE-2020-3394HIGHCisco Nexus 3000 and 9000 Series Switches Privilege Escalation VulnerabilityEPSS 0.3%CVE-2026-21587HIGHThis High severity Improper Authorization vulnerability was introduced in version 11.3.0 of Jira Service Management Data Center. This ImEPSS 0.3%CVE-2026-21586HIGHThis High severity Improper Authorization vulnerability was introduced in versions 7.4.0, 7.13.0, 8.5.0, 8.9.0, 9.0.1, 9.1.0, 9.2.0, 9.3.1, EPSS 0.3%CVE-2025-2653MEDIUMFoxCMS improper authorizationEPSS 0.3%CVE-2026-18817LOWBaserow Inactive Non-Staff User serializers.py BaserowImpersonateAuthTokenSerializer improper authorizationEPSS 0.3%CVE-2026-45620MEDIUMAVideo CVE-2026-43881 incomplete fix - `objects/mention.json.php:17` is an unauthenticated user enumerationEPSS 0.3%CVE-2025-10275MEDIUMYunaiV yudao-cloud transfer improper authorizationEPSS 0.3%CVE-2025-10278MEDIUMYunaiV ruoyi-vue-pro transfer improper authorizationEPSS 0.3%CVE-2025-10277MEDIUMYunaiV yudao-cloud submit improper authorizationEPSS 0.3%CVE-2026-79667HIGHEch0 before 4.4.3 Authentication Bypass via Scope EnforcementEPSS 0.3%CVE-2024-20497MEDIUMCisco Expressway Edge Improper Authorization VulnerabilityEPSS 0.3%CVE-2025-53512MEDIUMSensitive log retrieval in JujuEPSS 0.3%CVE-2025-10276MEDIUMYunaiV ruoyi-vue-pro transfer improper authorizationEPSS 0.3%CVE-2025-10987MEDIUMYunaiV yudao-cloud HTTP Request transfer improper authorizationEPSS 0.3%CVE-2025-10988MEDIUMYunaiV ruoyi-vue-pro transfer improper authorizationEPSS 0.3%CVE-2026-4549LOWmickasmt next-saas-stripe-starter Stripe API open-customer-portal.ts openCustomerPortal authorizationEPSS 0.3%CVE-2020-8919LOWInformation leakage in GerritEPSS 0.3%CVE-2025-1806MEDIUMEastnets PaymentSafe URL Default.aspx improper authorizationEPSS 0.3%CVE-2026-25254CRITICALImproper authorization in Qualcomm Software CenterEPSS 0.3%CVE-2024-13552MEDIUMSupportCandy – Helpdesk & Customer Support Ticket System <= 3.3.0 - Insecure Direct Object ReferenceEPSS 0.3%