Fallos del tipo CWE-285

1609 resultados

Falha ou verificação incorreta de autorização

O software não valida adequadamente se quem está tentando acessar um recurso ou executar uma ação tem permissão para isso. O controle de acesso pode estar ausente, mal implementado ou bypassável, permitindo que um usuário acesse dados ou execute operações que não deveria.

Ejemplo

Um sistema bancário que verifica se o usuário está autenticado (logado), mas não valida se ele pode transferir dinheiro da conta de outro cliente. Ou uma API que exibe dados sensíveis porque só checou autenticação, não autorização por perfil.

Cómo mitigar

Implemente controles de autorização em todas as operações sensíveis: verifique não só quem é o usuário, mas também se ele tem direito àquele recurso específico. Use padrões como RBAC (papéis) ou ABAC (atributos), e aplique a verificação no servidor, nunca confie no cliente.

CVE-2025-64751MEDIUMOpenFGA Improper Policy EnforcementEPSS 0.3%CVE-2026-11462MEDIUMChengdu Everbrite Network Technology BeikeShop Stripe Plugin StripeController.php callback improper authorizationEPSS 0.3%CVE-2025-24784MEDIUMkubewarden-controller has an Information leak via AdmissionPolicyGroup ResourceEPSS 0.3%CVE-2026-2105MEDIUMyeqifu warehouse Department Management DeptController.java deleteDept improper authorizationEPSS 0.3%CVE-2025-31249HIGHA logic issue was addressed with improved checks. This issue is fixed in macOS Sequoia 15.5. An app may be able to access sensitive user datEPSS 0.3%CVE-2025-53532MEDIUMgiscus allows unauthorized discussion creationEPSS 0.3%CVE-2026-12204MEDIUMShopXO Scheduled Task Endpoint Crontab.php GoodsGiveIntegral authorizationEPSS 0.3%CVE-2024-48897MEDIUMMoodle: idor in edit/delete rss feedEPSS 0.3%CVE-2026-96762MEDIUMkvcache-ai mooncake RPC Path UnmountSegment authorizationEPSS 0.3%CVE-2025-64065HIGHThe Primakon Pi Portal 1.0.18 API /api/V2/pp_udfv_admin endpoint, fails to perform necessary server-side validation. The administrative LogiEPSS 0.3%CVE-2025-64062HIGHThe Primakon Pi Portal 1.0.18 /api/V2/pp_users?email endpoint is used for user data filtering but lacks proper server-side validation againsEPSS 0.3%CVE-2025-10422MEDIUMnewbee-mall Order Status paySuccess improper authorizationEPSS 0.3%CVE-2020-1908—Improper authorization of the Screen Lock feature in WhatsApp and WhatsApp Business for iOS prior to v2.20.100 could have permitted use of SEPSS 0.3%CVE-2024-45805MEDIUMOpenCTI leaks support information due to inadequate access controlEPSS 0.3%CVE-2020-5362HIGHDell Client Consumer and Commercial platforms include an improper authorization vulnerability in the Dell Manageability interface for which EPSS 0.3%CVE-2025-6088MEDIUMImproper Authorization in danny-avila/librechatEPSS 0.3%CVE-2025-14889MEDIUMCampcodes Advanced Voting Management System Password voters_edit.php improper authorizationEPSS 0.3%CVE-2024-48901MEDIUMMoodle: idor when fetching report schedulesEPSS 0.3%CVE-2025-9151MEDIUMLiuYuYang01 ThriveX-Blog web updateJsonValueByName improper authorizationEPSS 0.3%CVE-2021-25351LOWImproper Access Control in EmailValidationView in Samsung Account prior to version 10.7.0.7 and 12.1.1.3 allows physically proximate attackeEPSS 0.3%