Fallos del tipo CWE-285

1609 resultados

Falha ou verificação incorreta de autorização

O software não valida adequadamente se quem está tentando acessar um recurso ou executar uma ação tem permissão para isso. O controle de acesso pode estar ausente, mal implementado ou bypassável, permitindo que um usuário acesse dados ou execute operações que não deveria.

Ejemplo

Um sistema bancário que verifica se o usuário está autenticado (logado), mas não valida se ele pode transferir dinheiro da conta de outro cliente. Ou uma API que exibe dados sensíveis porque só checou autenticação, não autorização por perfil.

Cómo mitigar

Implemente controles de autorização em todas as operações sensíveis: verifique não só quem é o usuário, mas também se ele tem direito àquele recurso específico. Use padrões como RBAC (papéis) ou ABAC (atributos), e aplique a verificação no servidor, nunca confie no cliente.

CVE-2023-30954LOWGotham Video Broken AuthenticationEPSS 0.3%CVE-2026-49446MEDIUMCosmos: Authentication bypass via forward-auth header smuggling on Constellation tunnel in Cosmos-ServerEPSS 0.3%CVE-2025-9836MEDIUMmacrozheng mall paySuccess authorizationEPSS 0.3%CVE-2026-50344HIGHWindows OLE Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-49170HIGHWindows StateRepository API Server file Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2024-3269MEDIUMDownload Monitor <= 4.9.13 - Missing AuthorizationEPSS 0.3%CVE-2026-50346HIGHNetlogon RPC Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-58631HIGHWindows Admin Center (WAC) Remote Code Execution VulnerabilityEPSS 0.3%CVE-2026-31869MEDIUMDiscourse: Composer mentions endpoint leaks hidden group membership through PM `allowed_names` checkEPSS 0.3%CVE-2026-58611HIGHXbox Gaming Services Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-58540HIGHWindows Installer Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2024-47165MEDIUMCORS origin validation accepts the null origin in GradioEPSS 0.3%CVE-2026-42902HIGHMicrosoft PowerToys Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2024-41962MEDIUMBostr Improper AuthorizationEPSS 0.3%CVE-2026-34051MEDIUMOpenEMR has Improper ACL On Import/Export PopupEPSS 0.3%CVE-2025-27602MEDIUMUmbraco Allows a Restricted Editor User to Delete Media Item or Access Unauthorized ContentEPSS 0.3%CVE-2025-14016MEDIUMmacrozheng mall-swarm delete improper authorizationEPSS 0.3%CVE-2025-64751MEDIUMOpenFGA Improper Policy EnforcementEPSS 0.3%CVE-2021-25507MEDIUMImproper authorization vulnerability in Samsung Flow mobile application prior to 4.8.03.5 allows Samsung Flow PC application connected with EPSS 0.3%CVE-2026-90935MEDIUMFroxlor before 2.3.7 Authorization Bypass via Mysqls.add APIEPSS 0.3%