Fallos del tipo CWE-288

675 resultados

Controle de acesso inadequado

A aplicação falha em validar corretamente se um usuário tem permissão para executar uma ação ou acessar um recurso específico. Sem essa validação, um atacante consegue contornar restrições e executar operações que deveria estar proibido (ler dados sensíveis, modificar registros de outros usuários, acessar áreas administrativas, etc.).

Ejemplo

Um sistema bancário permite que qualquer usuário autenticado mude a senha de qualquer outra conta apenas alterando o ID de usuário na requisição, sem verificar se aquele usuário é realmente o dono da conta ou um administrador autorizado.

Cómo mitigar

Implemente verificações de autorização em toda requisição sensível: valide se o usuário logado é realmente quem deveria estar fazendo aquela ação (propriedade, role, permissão explícita). Centralize essa lógica em um componente de controle de acesso reutilizável e teste-a sistematicamente com usuários de diferentes perfis.

CVE-2023-46319WALLIX Bastion 9.x before 9.0.9 and 10.x before 10.0.5 allows unauthenticated access to sensitive information by bypassing access control onEPSS 0.5%CVE-2025-4797CRITICALGolo <= 1.7.0 - Authentication Bypass to Account TakeoverEPSS 0.5%CVE-2025-52338MEDIUMAn issue in the default configuration of the password reset function in LogicData eCommerce Framework v5.0.9.7000 allows attackers to bypassEPSS 0.5%CVE-2025-1315CRITICALInWave Jobs <= 3.5.1 - Unauthenticated Privilege Escalation via Password ResetEPSS 0.5%CVE-2026-40621CRITICALELECOM wireless LAN access point devices do not require authentication to access some specific URLs. The affected product may be operated wiEPSS 0.5%CVE-2025-5190HIGHBrowse As <= 0.2 - Authenticated (Subscriber+) Authentication Bypass via CookieEPSS 0.5%CVE-2025-7642CRITICALSimpler Checkout 0.7.0 - 1.1.9 - Authentication BypassEPSS 0.5%CVE-2025-8359CRITICALAdForest <= 6.0.9 - Authentication Bypass to AdminEPSS 0.5%CVE-2024-10490HIGHAuthentication bypass flaw in several mapp componentsEPSS 0.5%CVE-2025-11621HIGHVault AWS auth method bypass due to AWS client cacheEPSS 0.5%CVE-2025-39535HIGHWordPress Vitepos plugin <= 3.1.7 - Broken Authentication VulnerabilityEPSS 0.5%CVE-2025-22277HIGHWordPress Vitepos plugin <= 3.1.4 - Broken Authentication vulnerabilityEPSS 0.5%CVE-2024-9522HIGHWP Users Masquerade <= 2.0.0 - Authenticated (Subscriber+) Authentication BypassEPSS 0.5%CVE-2026-12225HIGHsyracom Secure Login (2FA) for Confluence allows 2FA bypass via spoofed User-AgentEPSS 0.5%CVE-2025-6688CRITICALSimple Payment 1.3.6 - 2.3.8 - Authentication Bypass to AdminEPSS 0.5%CVE-2026-71879CRITICALAuthentication bypass in Integrated Publishing ToolkitEPSS 0.5%CVE-2025-4973CRITICALWorkreap <= 3.3.1 - Authentication Bypass via 'workreap_verify_user_account'EPSS 0.5%CVE-2026-57697HIGHWordPress ProfileGrid plugin <= 5.9.9.6 - Broken Authentication vulnerabilityEPSS 0.5%CVE-2025-10538HIGHAuthentication Bypass in LG Innotek CameraEPSS 0.5%CVE-2026-3461CRITICALVisa Acceptance Solutions <= 2.1.0 - Unauthenticated Authentication Bypass via Billing EmailEPSS 0.5%