Fallos del tipo CWE-441

159 resultados

Intermediário não intencional ('Deputado confuso')

Ocorre quando um componente com privilégios é induzido a executar ações em nome de um atacante, sem validar adequadamente se a solicitação veio realmente de quem deveria autorizar. O código confia em identificadores fracos ou contexto incompleto, permitindo que um terceiro abuse da autoridade do componente para acessar recursos ou realizar operações que não conseguiria fazer diretamente.

Ejemplo

Um serviço web interno que processa solicitações de eliminação de arquivos verifica se o usuário está autenticado, mas não valida se a solicitação veio do próprio usuário ou de um terceiro (ex: injeção de referência cruzada ou CSRF). Um atacante induz o navegador da vítima a fazer um pedido de deleção usando os cookies da vítima, e o serviço executa a ação porque reconhece a autenticação, não a origem legítima.

Cómo mitigar

Implemente validação robusta da origem e integridade da solicitação: use tokens CSRF únicos e vinculados à sessão, valide o header Referer/Origin, e aplique autenticação step-up para operações sensíveis. Nunca confie apenas em cookies ou sessão para operações de risco; exija confirmação explícita do usuário ou re-autenticação.

CVE-2024-9870MEDIUMUnintended Proxy or Intermediary ('Confused Deputy') in GitLabEPSS 0.4%CVE-2026-45723LOWOmni: Operator can traverse image-factory API paths via unsanitized `talos_version` in CreateSchematicEPSS 0.4%CVE-2026-44945CRITICALCross-Cluster Impersonation Confused-Deputy Privilege EscalationEPSS 0.4%CVE-2025-48710MEDIUMkro (Kube Resource Orchestrator) 0.1.0 before 0.2.1 allows users (with permission to create or modify ResourceGraphDefinition resources) to EPSS 0.4%CVE-2026-87582HIGHConfused deputy in DataTransfer in Google Chrome prior to 153.0.8010.36 allowed a remote attacker who had compromised the renderer process tEPSS 0.4%CVE-2026-17107HIGHCluster-proxy: impersonation-header injection grants cluster-admin on every managed clusterEPSS 0.3%CVE-2026-54628HIGHAnyquery: Server-Side Request Forgery (SSRF) via Unrestricted SQLite Virtual Table Modules in Server ModeEPSS 0.3%CVE-2023-33188MEDIUM Uncontrolled data used in content resolution EPSS 0.3%CVE-2026-33768MEDIUMAstro: Unauthenticated Path Override via `x-astro-path` / `x_astro_path`EPSS 0.3%CVE-2026-24471CRITICALImproper Validation in Conduit-derived homeservers resulting in Unintended Proxy or Intermediary ('Confused Deputy')EPSS 0.3%CVE-2026-70398CRITICALMulticloud-integrations: multicloud-integrations: gitopscluster.spec.argoserver.argonamespace writes spoke bearer tokens to attacker-chosen namespaceEPSS 0.3%CVE-2026-6993MEDIUMgo-kratos http.DefaultServeMux Fallback server.go NewServer confused deputyEPSS 0.3%CVE-2026-15183CRITICALInput Validation Vulnerabilities in Snowflake Spark ConnectorEPSS 0.3%CVE-2025-64123HIGHNuvation Energy Multi-Stack Controller Proxy service allows arbitrary BMS accessEPSS 0.3%CVE-2026-73079HIGHSub2API: Path traversal in the Responses subpath routes lets an authenticated tenant relay requests to arbitrary upstream endpoints using pooled account credentialsEPSS 0.3%CVE-2026-16456MEDIUMOdh-model-controller: odh-model-controller: cross-namespace secret read via nim account crd confused deputyEPSS 0.3%CVE-2026-86600HIGHWorkload identity attestation generated before login host validation in Snowflake driversEPSS 0.3%CVE-2026-69531MEDIUMMicrosoft Windows Speech Tampering VulnerabilityEPSS 0.3%CVE-2026-43910HIGHAppium java-client Allows Network Pivot via Unvalidated directConnect Redirect in AppiumCommandExecutorEPSS 0.3%CVE-2026-27624HIGHCoturn: IPv4-mapped IPv6 (::ffff:0:0/96) bypasses denied-peer-ip ACLEPSS 0.3%