Fallos del tipo CWE-285

1609 resultados

Falha ou verificação incorreta de autorização

O software não valida adequadamente se quem está tentando acessar um recurso ou executar uma ação tem permissão para isso. O controle de acesso pode estar ausente, mal implementado ou bypassável, permitindo que um usuário acesse dados ou execute operações que não deveria.

Ejemplo

Um sistema bancário que verifica se o usuário está autenticado (logado), mas não valida se ele pode transferir dinheiro da conta de outro cliente. Ou uma API que exibe dados sensíveis porque só checou autenticação, não autorização por perfil.

Cómo mitigar

Implemente controles de autorização em todas as operações sensíveis: verifique não só quem é o usuário, mas também se ele tem direito àquele recurso específico. Use padrões como RBAC (papéis) ou ABAC (atributos), e aplique a verificação no servidor, nunca confie no cliente.

CVE-2025-10902MEDIUMOriginality.ai AI Checker <= 1.0.15 - Missing Authorization to Authenticated (Subscriber+) Scan Log Deletion via ' ai_scan_result_remove'EPSS 0.2%CVE-2025-12494MEDIUMImage Gallery – Photo Grid & Video Gallery <= 2.12.28 - Improper Authorization to Authenticated (Author+) Arbitrary Image File MoveEPSS 0.2%CVE-2025-8794MEDIUMLitmusChaos Litmus LocalStorage authorizationEPSS 0.2%CVE-2025-4654LOWSoumettre.fr <= 2.1.5 - Improper Authorization to Unauthenticated Soumettre Posts Creation/Modification/DeletionEPSS 0.2%CVE-2025-13118MEDIUMmacrozheng mall-swarm paySuccess improper authorizationEPSS 0.2%CVE-2026-35476HIGHInvenTree Affected by Privilege Escalation via APIEPSS 0.2%CVE-2025-13114MEDIUMmacrozheng mall-swarm attr updateAttr improper authorizationEPSS 0.2%CVE-2026-56293MEDIUMCapgo - Stale Cross-Organization Authorization via Incomplete deploy_history Update in transfer_app()EPSS 0.2%CVE-2025-14089MEDIUMHimool ERP AdminActionViewSet update_account improper authorizationEPSS 0.2%CVE-2025-14088MEDIUMketr JEPaaS load improper authorizationEPSS 0.2%CVE-2025-61781HIGHGraphQL IDOR allows authenticated user to delete workspace content of other usersEPSS 0.2%CVE-2025-50073MEDIUMVulnerability in the Oracle WebLogic Server product of Oracle Fusion Middleware (component: Web Container). Supported versions that are affEPSS 0.2%CVE-2017-20238HIGHHirschmann Industrial HiVision Improper Authorization Privilege EscalationEPSS 0.2%CVE-2025-13085MEDIUMSiteSEO – SEO Simplified <= 1.3.2 - Insecure Direct Object Reference to Sensitive Post Meta DisclosureEPSS 0.2%CVE-2026-96448MEDIUMKeycloak-services: keycloak-services: fgap v2 composite-blind role mapping allows privilege escalationEPSS 0.2%CVE-2026-97721MEDIUMSanluan PublicCMS exportExcel/exportData SysUserAdminController.java CmsContentAdminController authorizationEPSS 0.2%CVE-2025-5175MEDIUMerdogant pypickle pypickle.py save improper authorizationEPSS 0.2%CVE-2025-54787LOWSuiteCRM: Improper Authorization for attachment downloadsEPSS 0.2%CVE-2025-53056MEDIUMVulnerability in the JD Edwards EnterpriseOne Tools product of Oracle JD Edwards (component: Object and Environment Tech). Supported versioEPSS 0.2%CVE-2026-18509HIGHIBM i is Affected By A Prvilege Escalation Vulnerability []EPSS 0.2%