Fallos del tipo CWE-306

2622 resultados

Ausência de autenticação em funcionalidade crítica

A aplicação permite acesso a operações que exigem identidade verificada ou consomem recursos significativos sem validar quem está fazendo a requisição. Isso permite que qualquer pessoa, autenticada ou não, execute ações sensíveis — desde consumir quotas até acessar dados ou disparar processos custosos.

Ejemplo

Um serviço de relatórios expõe um endpoint `/gerar-relatorio` que processa grandes volumes de dados sem verificar credenciais. Um atacante chama o endpoint repetidas vezes, sobrecarregando a infraestrutura e causando negação de serviço, enquanto qualquer usuário consegue disparar operações com alto custo computacional.

Cómo mitigar

Implemente validação de autenticação (tokens JWT, OAuth, sessões) antes de executar qualquer operação sensível ou de alto custo. Combine com rate limiting e quotas por usuário para restringir abuso mesmo após autenticação.

CVE-2022-43555HIGHIvanti Avalanche Printer Device Service Missing Authentication Local Privilege Escalation VulnerabilityEPSS 0.5%CVE-2022-43554HIGHIvanti Avalanche Smart Device Service Missing Authentication Local Privilege Escalation VulnerabilityEPSS 0.5%CVE-2026-44847HIGHMaxKB: Webhook Trigger Authentication BypassEPSS 0.5%CVE-2023-36926LOWInformation disclosure vulnerability in SAP Host AgentEPSS 0.5%CVE-2026-1332MEDIUMHAMASTAR Technology|MeetingHub - Missing AuthenticationEPSS 0.5%CVE-2026-30866HIGHCombodo iTop: Insecured access to uploaded images via sniffed urlEPSS 0.5%CVE-2025-52024CRITICALA vulnerability exists in the Aptsys POS Platform Web Services module thru 2025-05-28, which exposes internal API testing tools to unauthentEPSS 0.5%CVE-2026-1724MEDIUMMissing Authentication for Critical Function in GitLabEPSS 0.5%CVE-2025-7679CRITICALSession ID Basic Auth BypassEPSS 0.5%CVE-2024-48920CRITICALPutongOJ: unprivileged users can escalate privileges by constructing requestsEPSS 0.5%CVE-2024-40404CRITICALCybele Software Thinfinity Workspace before v7.0.2.113 was discovered to contain an access control issue in the API endpoint where Web SockeEPSS 0.5%CVE-2026-12562HIGHToptech Systems RCU II+ and Multiload II+ Missing Authentication for Critical FunctionEPSS 0.5%CVE-2026-54598HIGHMissing Authentication for Critical Function in wallosEPSS 0.5%CVE-2026-73710HIGHUnauthenticated Denial of Service Vulnerabilities in API Endpoint of HPE Networking Fabric ComposerEPSS 0.5%CVE-2022-50594HIGHAdvantech iView < v5.7.04 Build 6425 data Parameter SQL Injection Information DisclosureEPSS 0.5%CVE-2024-10774HIGHSICK InspectorP61x and SICK InspectorP62x have unauthenticated CROWN APIsEPSS 0.5%CVE-2026-24790HIGHWelker OdorEyes EcoSystem Pulse Bypass System with XL4 Controller Missing Authentication for Critical FunctionEPSS 0.5%CVE-2026-18673MEDIUMKong Mesh: the kuma-dp readiness service exposes the Envoy admin API without authenticationEPSS 0.5%CVE-2019-25240HIGHRifatron 5brid DVR 5brid DVR (HD6-532/516, DX6-516/508/504, MX6-516/508/504, EH6-504) Unauthenticated Live Stream Disclosure via animate.cgiEPSS 0.5%CVE-2025-25265MEDIUMUnauthenticated File Read via Web InterfaceEPSS 0.5%