Fallos del tipo CWE-290

606 resultados

Autenticação inadequada sujeita a falsificação de identidade

Ocorre quando o mecanismo de autenticação é implementado de forma fraca ou incompleta, permitindo que um atacante se faça passar por outro usuário ou sistema sem precisar das credenciais legítimas. O risco é grave: qualquer um pode ganhar acesso não autorizado simplesmente contornando ou falsificando a identidade.

Ejemplo

Um app que autentica usuários apenas verificando um header HTTP customizado (tipo 'X-User-ID: 123') sem validação criptográfica real. Um atacante muda esse header para 'X-User-ID: admin' e consegue acesso à conta administrativa. Ou um serviço que aceita requisições apenas porque vêm de um IP específico, sem verificar certificados ou assinaturas.

Cómo mitigar

Use protocolos de autenticação estabelecidos (OAuth 2.0, JWT com assinatura, SAML) em vez de inventar o seu. Sempre valide credenciais no servidor com mecanismos criptográficos (hash, assinatura digital, certificados). Nunca confie em headers HTTP, IPs ou tokens não assinados como prova única de identidade.

CVE-2026-86478CRITICALIn JetBrains YouTrack before 2025.3.161254, 2026.1.14042 improper authentication in YouTrack Helpdesk allowed unauthenticated account takeoEPSS 0.4%CVE-2026-49353HIGH9Router: Local-Only Access Gate Bypass in 9router via Host Header SpoofINGEPSS 0.4%CVE-2025-31122CRITICALscratch-coding-hut.github.io Login Links Generation vulnerabilityEPSS 0.4%CVE-2023-34157CRITICALVulnerability of HwWatchHealth being hijacked.Successful exploitation of this vulnerability may cause repeated pop-up windows of the app.EPSS 0.4%CVE-2024-8901MEDIUMLack of JWT issuer and signer validationEPSS 0.4%CVE-2023-48271MEDIUMWordPress Maspik – Spam Blacklist plugin <= 0.10.3 - IP Filtering Bypass vulnerabilityEPSS 0.4%CVE-2025-54288MEDIUMSource Container Identification Vulnerability via cmdline Spoofing in devLXD ServerEPSS 0.4%CVE-2023-48753MEDIUMWordPress Restricted Site Access plugin <= 7.4.1 - IP Restriction Bypass vulnerabilityEPSS 0.4%CVE-2025-26696HIGHCrafted email message incorrectly shown as being encryptedEPSS 0.3%CVE-2026-84186MEDIUMIncorrect access control in PrestaShopEPSS 0.3%CVE-2026-76835CRITICALOAuth2 Proxy 7.15.2 through 7.15.4 Authentication Bypass via X-Forwarded-Uri Under the Default Trusted Proxy SetEPSS 0.3%CVE-2026-73995MEDIUMWordPress User Registration plugin <= 5.2.6 - Broken Authentication vulnerabilityEPSS 0.3%CVE-2025-24628MEDIUMWordPress reCaptcha by BestWebSoft Plugin <= 1.78 - Captcha Bypass vulnerabilityEPSS 0.3%CVE-2023-42889MEDIUMThe issue was addressed with improved checks. This issue is fixed in macOS Sonoma 14.1, macOS Monterey 12.7.1, macOS Ventura 13.6.1. An app EPSS 0.3%CVE-2026-86863CRITICALpgAdmin 4: Authentication bypass via a client-controlled identity header in Webserver authentication modeEPSS 0.3%CVE-2025-58595MEDIUMWordPress All In One Login plugin <= 2.0.8 - Bypass Vulnerability vulnerabilityEPSS 0.3%CVE-2025-3029HIGHURL Bar Spoofing via non-BMP Unicode charactersEPSS 0.3%CVE-2025-69401HIGHWordPress WooODT Lite plugin <= 2.5.2 - Payment Bypass Vulnerability vulnerabilityEPSS 0.3%CVE-2023-47769LOWWordPress WP Maintenance plugin <= 6.1.3 - IP Filtering Bypass vulnerabilityEPSS 0.3%CVE-2024-45453LOWWordPress Maintenance Redirect plugin <= 2.0.1 - IP Bypass vulnerabilityEPSS 0.3%