Fallos del tipo CWE-306

2599 resultados

Ausência de autenticação em funcionalidade crítica

A aplicação permite acesso a operações que exigem identidade verificada ou consomem recursos significativos sem validar quem está fazendo a requisição. Isso permite que qualquer pessoa, autenticada ou não, execute ações sensíveis — desde consumir quotas até acessar dados ou disparar processos custosos.

Ejemplo

Um serviço de relatórios expõe um endpoint `/gerar-relatorio` que processa grandes volumes de dados sem verificar credenciais. Um atacante chama o endpoint repetidas vezes, sobrecarregando a infraestrutura e causando negação de serviço, enquanto qualquer usuário consegue disparar operações com alto custo computacional.

Cómo mitigar

Implemente validação de autenticação (tokens JWT, OAuth, sessões) antes de executar qualquer operação sensível ou de alto custo. Combine com rate limiting e quotas por usuário para restringir abuso mesmo após autenticação.

CVE-2022-1300CRITICALMissing authentication in TRUMPF products may result in corruption of dataEPSS 1.5%CVE-2026-63722HIGHICEcoder 8.1 Unauthenticated RCE via terminal-xhr.phpEPSS 1.5%CVE-2019-1629MEDIUMCisco Integrated Management Controller Arbitrary File Write VulnerabilityEPSS 1.5%CVE-2019-6542—ENTTEC Datagate MK2, Storm 24, Pixelator all firmware versions prior to (70044,70050,70060)_update_05032019-482 allows an unauthenticated usEPSS 1.5%CVE-2026-47212MEDIUMSymfony: Twilio Notifier Webhook Parser Never Verifies the X-Twilio-Signature HMAC: Unauthenticated Webhook Event InjectionEPSS 1.5%CVE-2023-44413MEDIUMD-Link D-View shutdown_coreserver Missing Authentication Denial-of-Service VulnerabilityEPSS 1.5%CVE-2024-5718HIGHLogsign Unified SecOps Platform Missing Authentication Remote Code Execution VulnerabilityEPSS 1.5%CVE-2023-42121CRITICALControl Web Panel Missing Authentication Remote Code Execution VulnerabilityEPSS 1.5%CVE-2020-10265CRITICALRVD#1443: UR dashboard server enables unauthenticated remote control of core robot functionsEPSS 1.5%CVE-2026-72529CRITICALA remote unauthorized attacker with network access via port 4307/TCP to the TrueConf server versions 5.3.X to 5.3.9, 5.4.X to 5.4.9, 5.5.X tEPSS 1.5%KEVCVE-2026-33231HIGHNLTK has unauthenticated remote shutdown in nltk.app.wordnet_appEPSS 1.5%CVE-2020-12506CRITICALWAGO: Authentication Bypass Vulnerability in WAGO 750-36X and WAGO 750-8XX Versions <= FW03EPSS 1.5%CVE-2025-34221CRITICALVasion Print (formerly PrinterLogic)EPSS 1.5%CVE-2021-22279CRITICALOmniCore RobotWare Missing Authentication VulnerabilityEPSS 1.4%CVE-2017-15123MEDIUMA flaw was found in the CloudForms web interface, versions 5.8 - 5.10, where the RSS feed URLs are not properly restricted to authenticated EPSS 1.4%CVE-2026-45332HIGHAutomad Broken Access Control: unauthenticated exposure of administrator bcrypt password hashes and TOTP secrets via public API endpointEPSS 1.4%CVE-2026-88062CRITICALOmniRoute ACP Custom-Agent Remote Code Execution (RCE)EPSS 1.4%CVE-2026-25550CRITICALSeagull Software BarTender Unauthenticated RCE via .NET Remoting ServiceEPSS 1.4%CVE-2021-1246MEDIUMCisco Finesse OpenSocial Gadget Editor Unauthenticated Access VulnerabilityEPSS 1.4%CVE-2024-39608CRITICALA firmware update vulnerability exists in the login.cgi functionality of Wavlink AC3000 M33A8.V5030.210505. A specially crafted HTTP requestEPSS 1.4%