Fallos del tipo CWE-306

2608 resultados

Ausência de autenticação em funcionalidade crítica

A aplicação permite acesso a operações que exigem identidade verificada ou consomem recursos significativos sem validar quem está fazendo a requisição. Isso permite que qualquer pessoa, autenticada ou não, execute ações sensíveis — desde consumir quotas até acessar dados ou disparar processos custosos.

Ejemplo

Um serviço de relatórios expõe um endpoint `/gerar-relatorio` que processa grandes volumes de dados sem verificar credenciais. Um atacante chama o endpoint repetidas vezes, sobrecarregando a infraestrutura e causando negação de serviço, enquanto qualquer usuário consegue disparar operações com alto custo computacional.

Cómo mitigar

Implemente validação de autenticação (tokens JWT, OAuth, sessões) antes de executar qualquer operação sensível ou de alto custo. Combine com rate limiting e quotas por usuário para restringir abuso mesmo após autenticação.

CVE-2022-30515MEDIUMZKTeco BioTime 8.5.4 is missing authentication on folders containing employee photos, allowing an attacker to view them through filename enuEPSS 0.7%CVE-2023-26575HIGHMissing Authentication In IDAttend’s IDWeb ApplicationEPSS 0.7%CVE-2025-61956CRITICALMissing Authentication for Critical Function in Radiometrics VizAirEPSS 0.7%CVE-2022-45432MEDIUMSome Dahua software products have a vulnerability of unauthenticated search for devices. After bypassing the firewall access control policy,EPSS 0.7%CVE-2024-49052HIGHMicrosoft Azure PolicyWatch Elevation of Privilege VulnerabilityEPSS 0.7%CVE-2026-54460CRITICALOpenReception: Unauthenticated WebAuthn passkey injection via `POST /api/auth/passkeys` leads to account takeoverEPSS 0.7%CVE-2026-24789CRITICALZLAN Information Technology ZLAN5143D Missing Authentication for Critical FunctionEPSS 0.7%CVE-2023-50199HIGHD-Link G416 httpd Missing Authentication for Critical Function Remote Code Execution VulnerabilityEPSS 0.7%CVE-2023-27375HIGHMissing Authentication In IDAttend’s IDWeb ApplicationEPSS 0.7%CVE-2023-27257HIGHMissing Authentication In IDAttend’s IDWeb ApplicationEPSS 0.7%CVE-2023-26570HIGHMissing Authentication In IDAttend’s IDWeb ApplicationEPSS 0.7%CVE-2023-27376HIGHMissing Authentication In IDAttend’s IDWeb ApplicationEPSS 0.7%CVE-2023-26574HIGHMissing Authentication In IDAttend’s IDWeb ApplicationEPSS 0.7%CVE-2023-26576HIGHMissing Authentication In IDAttend’s IDWeb ApplicationEPSS 0.7%CVE-2023-27377HIGHMissing Authentication In IDAttend’s IDWeb ApplicationEPSS 0.7%CVE-2024-48966CRITICALLife2000 service tools for test and calibration do not support user authenticationEPSS 0.7%CVE-2026-85667CRITICALxiaobei through 5.5.2 Unauthenticated Webhook Message InjectionEPSS 0.7%CVE-2026-48989HIGHWindows-MCP: HTTP transports expose unauthenticated PowerShell control with wildcard CORSEPSS 0.7%CVE-2026-90524MEDIUMjaychouchannel Tourism-Management-System Update Endpoint missing authenticationEPSS 0.7%CVE-2026-84423MEDIUMCasdoor upload-resource API resource.go missing authenticationEPSS 0.7%