Fallos del tipo CWE-285

1609 resultados

Falha ou verificação incorreta de autorização

O software não valida adequadamente se quem está tentando acessar um recurso ou executar uma ação tem permissão para isso. O controle de acesso pode estar ausente, mal implementado ou bypassável, permitindo que um usuário acesse dados ou execute operações que não deveria.

Ejemplo

Um sistema bancário que verifica se o usuário está autenticado (logado), mas não valida se ele pode transferir dinheiro da conta de outro cliente. Ou uma API que exibe dados sensíveis porque só checou autenticação, não autorização por perfil.

Cómo mitigar

Implemente controles de autorização em todas as operações sensíveis: verifique não só quem é o usuário, mas também se ele tem direito àquele recurso específico. Use padrões como RBAC (papéis) ou ABAC (atributos), e aplique a verificação no servidor, nunca confie no cliente.

CVE-2024-24936MEDIUMIn JetBrains TeamCity before 2023.11.2 access control at the S3 Artifact Storage plugin endpoint was missedEPSS 0.3%CVE-2025-65966HIGHOneUptime Unauthorized User Creation via APIEPSS 0.3%CVE-2026-10272MEDIUMa4m4 Student-Management-System deleteform.php improper authorizationEPSS 0.3%CVE-2025-11244LOWPassword Protected <= 2.7.11 - Unauthenticated Authorization Bypass via IP Address SpoofingEPSS 0.3%CVE-2026-24835HIGHPodman Desktop Extension System Vulnerable to Authentication BypassEPSS 0.3%CVE-2026-16122MEDIUMnextlevelbuilder GoClaw exec_approval.go matchesAllowlist authorizationEPSS 0.3%CVE-2026-40305MEDIUMDNN has Force Friend Request AcceptanceEPSS 0.3%CVE-2026-62249MEDIUMWeblate: Restricted-component change history leaked to non-member project users through the nested `GET /api/projects/{slug}/changes/` endpointEPSS 0.3%CVE-2026-56240MEDIUMCapgo - Billing Authorization Bypass via Exhausted Usage CreditsEPSS 0.3%CVE-2023-21505MEDIUMImproper access control in Samsung Core Service prior to version 2.1.00.36 allows attacker to write arbitrary file in sandbox.EPSS 0.3%CVE-2026-82658MEDIUMAdmidio before 5.0.12 Broken Access Control via profile_function.phpEPSS 0.3%CVE-2026-56310MEDIUMCap-go - Authorization Bypass in Organization Members Endpoint via API Key Scope BypassEPSS 0.3%CVE-2022-31668HIGHUser permission validation failure and disclosure of P2P preheat execution logsEPSS 0.3%CVE-2025-8790MEDIUMPortabilis i-Educar API Endpoint pessoa improper authorizationEPSS 0.3%CVE-2025-15085MEDIUMyoulaitech youlai-mall Balance MemberController.java deductBalance improper authorizationEPSS 0.3%CVE-2025-13116MEDIUMmacrozheng mall-swarm/mall cancelUserOrder improper authorizationEPSS 0.3%CVE-2025-13117MEDIUMmacrozheng mall-swarm/mall cancelOrder improper authorizationEPSS 0.3%CVE-2026-47713LOWAnythingLLM: Legacy mobile device tokens bypass multi-user workspace scoping after mode migrationEPSS 0.3%CVE-2026-97646MEDIUMningzichun student-management-system getStudent.php authorizationEPSS 0.3%CVE-2025-54130HIGHCursor Agent is vulnerable prompt injection via Editor Special FilesEPSS 0.3%