Fallos del tipo CWE-425

123 resultados

Falta de validação de autorização em URLs, scripts ou arquivos restritos

A aplicação web não verifica adequadamente se o usuário tem permissão para acessar determinadas URLs, scripts ou arquivos antes de conceder o acesso. Um atacante consegue burlar os controles de autorização e acessar recursos que deveriam estar protegidos, como páginas administrativas, arquivos de configuração ou funcionalidades restritas.

Ejemplo

Um sistema bancário permite acesso à página de transferências via URL direta (/admin/transferir) apenas verificando se o usuário está logado, mas não confere se ele é administrador. Um usuário comum descobre a URL e transfere dinheiro sem autorização.

Cómo mitigar

Implemente verificação de autorização explícita em cada endpoint ou recurso restrito, não apenas autenticação. Use um padrão como controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), centralizando a lógica de permissões e testando-a sistematicamente para todas as rotas sensíveis.

CVE-2026-13533MEDIUMagentejo Cockpit CMS htaccess config.yaml YAMLLoad file accessEPSS 0.5%CVE-2026-22732CRITICALUnder Some Conditions Spring Security HTTP Headers Are not WrittenEPSS 0.5%CVE-2023-4018MEDIUMDirect Request ('Forced Browsing') in GitLabEPSS 0.5%CVE-2025-2595MEDIUMForced Browsing Vulnerability in CODESYS VisualizationEPSS 0.5%CVE-2025-52024CRITICALA vulnerability exists in the Aptsys POS Platform Web Services module thru 2025-05-28, which exposes internal API testing tools to unauthentEPSS 0.5%CVE-2023-45809LOWDisclosure of user names via admin bulk action views in wagtailEPSS 0.5%CVE-2026-4532MEDIUMcode-projects Simple Food Ordering System Database Backup food.sql file accessEPSS 0.5%CVE-2023-2524MEDIUMControl iD RHiD direct requestEPSS 0.4%CVE-2023-1699MEDIUMRapid7 Nexpose Forced BrowsingEPSS 0.4%CVE-2024-11049MEDIUMZKTeco ZKBio Time Image File photo direct requestEPSS 0.4%CVE-2026-29909MEDIUMMRCMS V3.1.2 contains an unauthenticated directory enumeration vulnerability in the file management module. The /admin/file/list.do endpointEPSS 0.4%CVE-2026-4900MEDIUMcode-projects Online Food Ordering System localhost.sql privilege escalationEPSS 0.4%CVE-2023-1663MEDIUMAuthenticated Resources Accessible via Forced BrowsingEPSS 0.4%CVE-2025-32367HIGHThe Oz Forensics face recognition application before 4.0.8 late 2023 allows PII retrieval via /statistic/list Insecure Direct Object ReferenEPSS 0.4%CVE-2023-50935MEDIUMIBM PowerSC forced browsingEPSS 0.4%CVE-2025-67844MEDIUMThe GitHub Integration API in Mintlify Platform before 2025-11-15 allows remote attackers to obtain sensitive repository metadata via the reEPSS 0.4%CVE-2026-78051MEDIUMalexta69 MeTube Cookie File cookies.txt file accessEPSS 0.4%CVE-2024-0861MEDIUMDirect Request ('Forced Browsing') in GitLabEPSS 0.4%CVE-2026-34028MEDIUMUnauthenticated direct access to web data in Wertheim SafeController Software exposes filesEPSS 0.4%CVE-2026-76799MEDIUMcode-projects Login Registration System SQL Database Backup login_registration_system.sql file accessEPSS 0.4%