Fallos del tipo CWE-306

2603 resultados

Ausência de autenticação em funcionalidade crítica

A aplicação permite acesso a operações que exigem identidade verificada ou consomem recursos significativos sem validar quem está fazendo a requisição. Isso permite que qualquer pessoa, autenticada ou não, execute ações sensíveis — desde consumir quotas até acessar dados ou disparar processos custosos.

Ejemplo

Um serviço de relatórios expõe um endpoint `/gerar-relatorio` que processa grandes volumes de dados sem verificar credenciais. Um atacante chama o endpoint repetidas vezes, sobrecarregando a infraestrutura e causando negação de serviço, enquanto qualquer usuário consegue disparar operações com alto custo computacional.

Cómo mitigar

Implemente validação de autenticação (tokens JWT, OAuth, sessões) antes de executar qualquer operação sensível ou de alto custo. Combine com rate limiting e quotas por usuário para restringir abuso mesmo após autenticação.

CVE-2022-44013CRITICALAn issue was discovered in Simmeth Lieferantenmanager before 5.6. An attacker can make various API calls without authentication because the EPSS 0.9%CVE-2026-49257CRITICALmcp-pinot: Unauthenticated tool invocation via default oauth_enabled=False + host 0.0.0.0 bindEPSS 0.9%CVE-2016-15046HIGHHanwha Techwin SSM 1.32 & 1.4 ActiveMQ File Upload RCEEPSS 0.9%CVE-2026-27028CRITICALMobility46 mobility46.se Missing Authentication for Critical FunctionEPSS 0.9%CVE-2021-47891CRITICALUnified Remote 3.9.0.2463 - Remote Code ExecutionEPSS 0.9%CVE-2026-1579CRITICALPX4 Autopilot Missing authentication for critical functionEPSS 0.9%CVE-2023-30604CRITICALHitron Technologies Inc. CODA-5310 - Broken Access ControlEPSS 0.9%CVE-2026-27772CRITICALEV Energy ev.energy Missing Authentication for Critical FunctionEPSS 0.9%CVE-2026-25851CRITICALChargemap chargemap.com Missing Authentication for Critical FunctionEPSS 0.9%CVE-2026-27767CRITICALSWITCH EV swtchenergy.com Missing Authentication for Critical FunctionEPSS 0.9%CVE-2025-26359CRITICALA CWE-306 "Missing Authentication for Critical Function" in maxprofile/accounts/routes.lua in Q-Free MaxTime less than or equal to version 2EPSS 0.9%CVE-2023-53774MEDIUMMiniDVBLinux 5.4 Simple VideoDiskRecorder Protocol Remote Code ExecutionEPSS 0.9%CVE-2026-66047CRITICALProfilePress WordPress Plugin < 4.17.2 Unauthenticated Arbitrary Plugin Installation RCEEPSS 0.9%CVE-2025-35050CRITICALNewforma Info Exchange (NIX) .NET unauthenticated deserializationEPSS 0.9%CVE-2026-85889CRITICALAzure AI Foundry Elevation of Privilege VulnerabilityEPSS 0.9%CVE-2026-70352CRITICALAzure AI Language Elevation of Privilege VulnerabilityEPSS 0.9%CVE-2025-20358CRITICALCisco Unified Contact Center Express Editor Authentication Bypass VulnerabilityEPSS 0.9%CVE-2023-20857MEDIUMVMware Workspace ONE Content contains a passcode bypass vulnerability. A malicious actor, with access to a users rooted device, may be able EPSS 0.9%CVE-2024-2076MEDIUMCodeAstro House Rental Management System tenant.php missing authenticationEPSS 0.9%CVE-2026-16242CRITICALHypershift: konnectivity proxy-server accepts agent connections without validating client certificatesEPSS 0.9%