Fallos del tipo CWE-306

2607 resultados

Ausência de autenticação em funcionalidade crítica

A aplicação permite acesso a operações que exigem identidade verificada ou consomem recursos significativos sem validar quem está fazendo a requisição. Isso permite que qualquer pessoa, autenticada ou não, execute ações sensíveis — desde consumir quotas até acessar dados ou disparar processos custosos.

Ejemplo

Um serviço de relatórios expõe um endpoint `/gerar-relatorio` que processa grandes volumes de dados sem verificar credenciais. Um atacante chama o endpoint repetidas vezes, sobrecarregando a infraestrutura e causando negação de serviço, enquanto qualquer usuário consegue disparar operações com alto custo computacional.

Cómo mitigar

Implemente validação de autenticação (tokens JWT, OAuth, sessões) antes de executar qualquer operação sensível ou de alto custo. Combine com rate limiting e quotas por usuário para restringir abuso mesmo após autenticação.

CVE-2024-39773MEDIUMAn information disclosure vulnerability exists in the testsave.sh functionality of Wavlink AC3000 M33A8.V5030.210505. A specially crafted HTEPSS 0.8%CVE-2026-7714MEDIUMcrocodilestick Calibre-Web-Automated Admin Endpoint cwa_functions.py missing authenticationEPSS 0.8%CVE-2026-60112CRITICALAIT-GUI < 2.5.1 Missing Authentication via Sessions.create()EPSS 0.8%CVE-2026-0778HIGHEnel X JuiceBox 40 Telnet Service Missing Authentication Remote Code Execution VulnerabilityEPSS 0.8%CVE-2021-42539HIGHEmerson WirelessHART GatewayEPSS 0.8%CVE-2025-13607CRITICALD-Link CCTV camera model DCS-F5614-L1 Missing Authentication for Critical FunctionEPSS 0.8%CVE-2026-54767CRITICALWeGIA: Hardcoded Secret Key Backdoor — Mass Data Destruction via deletar_socios.phpEPSS 0.8%CVE-2026-28229CRITICALArgo Workflows has unauthorized access to Argo Workflows TemplateEPSS 0.8%CVE-2026-14714MEDIUMzhayujie chatgpt-on-wechat CowAgent wx Endpoint common.py verify_server missing authenticationEPSS 0.8%CVE-2026-34999MEDIUMOpenViking 0.2.5 < 0.2.14 Bot Proxy Endpoints Allow Unauthenticated AccessEPSS 0.8%CVE-2025-34228HIGHVasion Print (formerly PrinterLogic) SSRF via Lexmark update.phpEPSS 0.8%CVE-2026-9051CRITICALAuthentication Bypass Vulnerability in NI SystemLink EnterpriseEPSS 0.8%CVE-2026-49980CRITICALRclone: Unauthenticated command execution in `rclone rcd --rc-serve` via inline remote instantiation, bypassing CVE-2026-41179 fixEPSS 0.8%CVE-2024-10205CRITICALAuthorization bypass vulnerability in Hitachi Infrastructure Analytics Advisor and Hitachi Ops Center AnalyzerEPSS 0.8%CVE-2011-4190MEDIUMMissing verification of host key for kdump serverEPSS 0.8%CVE-2026-81735CRITICALUI-TARS-desktop @agent-infra MCP Servers Bind Every Interface Without Authentication, Exposing Arbitrary Command ExecutionEPSS 0.8%CVE-2026-59178CRITICALESPHome Device Builder: Renamed auth env vars silently disable dashboard authentication on upgradeEPSS 0.8%CVE-2026-47393CRITICALPraisonAI `deploy --type api` emits a Flask server with authentication disabled by defaultEPSS 0.8%CVE-2026-82277CRITICALArgo Rollouts Dashboard Unauthenticated Mutating OperationsEPSS 0.8%CVE-2026-72920CRITICALSeaweedFS: Unauthenticated filer IAM gRPC service grants S3 administrative controlEPSS 0.8%