Fallos del tipo CWE-285

1609 resultados

Falha ou verificação incorreta de autorização

O software não valida adequadamente se quem está tentando acessar um recurso ou executar uma ação tem permissão para isso. O controle de acesso pode estar ausente, mal implementado ou bypassável, permitindo que um usuário acesse dados ou execute operações que não deveria.

Ejemplo

Um sistema bancário que verifica se o usuário está autenticado (logado), mas não valida se ele pode transferir dinheiro da conta de outro cliente. Ou uma API que exibe dados sensíveis porque só checou autenticação, não autorização por perfil.

Cómo mitigar

Implemente controles de autorização em todas as operações sensíveis: verifique não só quem é o usuário, mas também se ele tem direito àquele recurso específico. Use padrões como RBAC (papéis) ou ABAC (atributos), e aplique a verificação no servidor, nunca confie no cliente.

CVE-2025-9602MEDIUMXinhu RockOA index.php publicsaveAjax improper authorizationEPSS 0.3%CVE-2026-11521MEDIUMMohammed-eid35 bank-management-system-springboot Transaction Endpoint TransactionController.java improper authorizationEPSS 0.3%CVE-2025-67715MEDIUMWeblate has Systematic User and Project Enumeration via Broken Authorization in REST API (IDOR)EPSS 0.3%CVE-2026-19608MEDIUMKeycloak-services: keycloak-services: name-only group claims let same-name groups satisfy path-specific group policiesEPSS 0.3%CVE-2026-70442MEDIUMJenkins Google Chat Notification Plugin 166.ve6b_de280f2e8 and earlier does not set the appropriate context for credentials lookup, allowingEPSS 0.3%CVE-2026-10876MEDIUMSourceCodester Ship Ferry Ticket Reservation System admin improper authorizationEPSS 0.3%CVE-2026-18283LOWSony XAV-9500ES udev USB Rules Authorization Bypass VulnerabilityEPSS 0.3%CVE-2026-32819MEDIUMdataCycle User Directory Enumeration Via /users/searchEPSS 0.3%CVE-2026-85543MEDIUMSome Wi-Fi series camera products have insufficient permission validation on certain interfaces, allowing authenticated low-privileged usersEPSS 0.3%CVE-2025-58156LOWCenturion ERP users can view hashed authentication tokens that belong to other usersEPSS 0.3%CVE-2024-20943MEDIUMVulnerability in the Oracle Knowledge Management product of Oracle E-Business Suite (component: Internal Operations). Supported versions thEPSS 0.3%CVE-2024-20979MEDIUMVulnerability in the Oracle BI Publisher product of Oracle Analytics (component: Web Server). Supported versions that are affected are 6.4.EPSS 0.3%CVE-2022-28776MEDIUMImproper access control vulnerability in Galaxy Store prior to version 4.5.36.4 allows attacker to install applications from Galaxy Store wiEPSS 0.3%CVE-2025-15087MEDIUMyoulaitech youlai-mall OrderController.java submitOrderPayment improper authorizationEPSS 0.3%CVE-2020-7583—A vulnerability has been identified in Automation License Manager 5 (All versions), Automation License Manager 6 (All versions < V6.0.8). ThEPSS 0.3%CVE-2026-79917MEDIUMMaxKB: Chat share-link endpoint missing owner check: a chat token can publish another user's conversationEPSS 0.3%CVE-2021-36276HIGHDell DBUtilDrv2.sys driver (versions 2.5 and 2.6) contains an insufficient access control vulnerability which may lead to escalation of privEPSS 0.3%CVE-2026-1710MEDIUMWooPayments <= 10.5.1 - Missing Authorization to Unauthenticated Plugin Settings Update via save_upe_appearance_ajaxEPSS 0.3%CVE-2026-32619MEDIUMDiscourse: Insufficient topic visibility check allows unauthorized poll manipulation in private categoriesEPSS 0.3%CVE-2026-45365MEDIUMOpen WebUI: Authenticated users can bypass model access control via exposed query parameterEPSS 0.3%