Fallos del tipo CWE-288

675 resultados

Controle de acesso inadequado

A aplicação falha em validar corretamente se um usuário tem permissão para executar uma ação ou acessar um recurso específico. Sem essa validação, um atacante consegue contornar restrições e executar operações que deveria estar proibido (ler dados sensíveis, modificar registros de outros usuários, acessar áreas administrativas, etc.).

Ejemplo

Um sistema bancário permite que qualquer usuário autenticado mude a senha de qualquer outra conta apenas alterando o ID de usuário na requisição, sem verificar se aquele usuário é realmente o dono da conta ou um administrador autorizado.

Cómo mitigar

Implemente verificações de autorização em toda requisição sensível: valide se o usuário logado é realmente quem deveria estar fazendo aquela ação (propriedade, role, permissão explícita). Centralize essa lógica em um componente de controle de acesso reutilizável e teste-a sistematicamente com usuários de diferentes perfis.

CVE-2024-7628HIGHMStore API – Create Native Android & iOS Apps On The Cloud <= 4.15.2 - Authentication Bypass to Account TakeoverEPSS 0.7%CVE-2024-7350CRITICALAppointment Booking Calendar Plugin and Online Scheduling Plugin – BookingPress 1.1.6 - 1.1.7 - Authentication Bypass to Account TakeoverEPSS 0.7%CVE-2024-43234CRITICALWordPress Woffice theme <= 5.4.14 - Unauthenticated Account Takeover vulnerabilityEPSS 0.7%CVE-2025-31095CRITICALWordPress Material Dashboard plugin <= 1.4.5 - Privilege Escalation VulnerabilityEPSS 0.7%CVE-2024-11925CRITICALWP JobSearch <= 2.6.7 - Authentication Bypass to Account Takeover and Privilege EscalationEPSS 0.7%CVE-2024-11178HIGHLogin With OTP <= 1.4.2 - Authentication Bypass via Weak OTPEPSS 0.7%CVE-2025-66200MEDIUMApache HTTP Server: mod_userdir+suexec bypass via AllowOverride FileInfoEPSS 0.7%CVE-2024-7007HIGHAuthentication Bypass Using an Alternate Path or Channel in Positron Broadcast Signal Processor TRA7005EPSS 0.6%CVE-2025-24095HIGHThis issue was addressed with additional entitlement checks. This issue is fixed in iOS 18.4 and iPadOS 18.4, visionOS 2.4. An app may be abEPSS 0.6%CVE-2026-44574HIGHNext.js: Middleware / Proxy bypass through dynamic route parameter injectionEPSS 0.6%CVE-2025-1909CRITICALBuddyBoss Platform Pro <= 2.7.01 - Authentication Bypass via Apple OAuth providerEPSS 0.6%CVE-2024-13182CRITICALWP Directorybox Manager <= 2.5 - Authentication BypassEPSS 0.6%CVE-2025-26966CRITICALWordPress PrivateContent plugin <= 8.11.5 - Unauthenticated Account Takeover vulnerabilityEPSS 0.6%CVE-2026-16198MEDIUMSipeed PicoClaw First Run Setup access_control.go authentication bypassEPSS 0.6%CVE-2024-11286CRITICALWP JobHunt <= 7.1 - Authentication BypassEPSS 0.6%CVE-2025-7710CRITICALBrave Conversion Engine (PRO) <= 0.7.7 - Authentication Bypass to AdministratorEPSS 0.6%CVE-2026-53622HIGHTraefik: HTTP/3 mTLS bypass via exact SNI TLSOptions lookup for wildcard and mixed-case hostsEPSS 0.6%CVE-2020-37255HIGHWordPress Time Capsule Plugin 1.21.16 Authentication BypassEPSS 0.6%CVE-2024-9861HIGHMiniorange OTP Verification with Firebase <= 3.6.0 - Authentication BypassEPSS 0.6%CVE-2026-35090CRITICALAuthentication Bypass in Slican telephone exchangesEPSS 0.6%