Fallos del tipo CWE-306

2610 resultados

Ausência de autenticação em funcionalidade crítica

A aplicação permite acesso a operações que exigem identidade verificada ou consomem recursos significativos sem validar quem está fazendo a requisição. Isso permite que qualquer pessoa, autenticada ou não, execute ações sensíveis — desde consumir quotas até acessar dados ou disparar processos custosos.

Ejemplo

Um serviço de relatórios expõe um endpoint `/gerar-relatorio` que processa grandes volumes de dados sem verificar credenciais. Um atacante chama o endpoint repetidas vezes, sobrecarregando a infraestrutura e causando negação de serviço, enquanto qualquer usuário consegue disparar operações com alto custo computacional.

Cómo mitigar

Implemente validação de autenticação (tokens JWT, OAuth, sessões) antes de executar qualquer operação sensível ou de alto custo. Combine com rate limiting e quotas por usuário para restringir abuso mesmo após autenticação.

CVE-2026-32297CRITICALAngeet ES3 KVM unauthenticated arbitrary file writeEPSS 0.6%CVE-2026-54504HIGHMCP Documentation Server: Web UI API binds to all interfaces without authentication by defaultEPSS 0.6%CVE-2024-23943CRITICALMB connect line: Cloud API access due to a lack of authentication for a critical functionEPSS 0.6%CVE-2026-2417CRITICALMissing Authentication for Critical Function in Pharos Controls Mosaic Show ControllerEPSS 0.6%CVE-2026-72535HIGHChaskiq Chaskiq - Missing AuthenticationEPSS 0.6%CVE-2026-72536HIGHChaskiq Chaskiq - Missing AuthenticationEPSS 0.6%CVE-2026-57443HIGHSCBE-AETHERMOORE Unauthenticated AetherBrowser Ops API Exposes Operator Email DigestsEPSS 0.6%CVE-2026-90938HIGHLangBot through 0.4.17 Unauthenticated Plugin Registration via WebSocketEPSS 0.6%CVE-2022-45423HIGHSome Dahua software products have a vulnerability of unauthenticated request of MQTT credentials. An attacker can obtain encrypted MQTT credEPSS 0.6%CVE-2026-1633CRITICALSynectix LAN 232 TRIO Missing Authentication for Critical FunctionEPSS 0.6%CVE-2024-50589HIGHUnprotected FHIR APIEPSS 0.6%CVE-2023-41918CRITICALMissing Authentication for Critical Function in Kiloview P1/P2 devicesEPSS 0.6%CVE-2025-70146CRITICALMissing authentication in multiple administrative action scripts under /admin/ in ProjectWorlds Online Time Table Generator 1.0 allows remotEPSS 0.6%CVE-2026-13249CRITICALUnauthenticated RCE Arbitrary File Upload Honeywell PD45 Industrial Printer version F10.19.010040EPSS 0.6%CVE-2023-27357MEDIUMNETGEAR RAX30 GetInfo Missing Authentication Information Disclosure VulnerabilityEPSS 0.6%CVE-2024-9984CRITICALRagic Enterprise Cloud Database - Missing AuthenticationEPSS 0.6%CVE-2025-8350CRITICALAuthentication Bypass with Redirect in BiEticaret Software's BiEticaret CMSEPSS 0.6%CVE-2024-26235HIGHWindows Update Stack Elevation of Privilege VulnerabilityEPSS 0.6%CVE-2026-55539HIGHPraisonAI: [Auth Bypass] PraisonAI async Jobs API (`/api/v1/runs`) has no authentication — unauthenticated job execution, result theft, cancel and deleteEPSS 0.6%CVE-2026-49364CRITICALApache Artemis, Apache Artemis, Apache ActiveMQ Artemis, Apache ActiveMQ Artemis: Pre-Authentication Cluster Credential Exposure to Discovered PeersEPSS 0.6%