Fallos del tipo CWE-639

2471 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2023-6875CRITICALPOST SMTP Mailer – Email log, Delivery Failure Notifications and Best Mail SMTP for WordPress <= 2.8.7 - Authorization Bypass via type connect-app APIEPSS 90.3%CVE-2024-46982HIGHCache Poisoning in next.jsEPSS 59.2%CVE-2023-48783MEDIUMAn Authorization Bypass Through User-Controlled Key vulnerability [CWE-639] affecting PortiPortal version 7.2.1 and below, version 7.0.6 andEPSS 22.2%CVE-2024-0264HIGHSourceCodester Clinic Queuing System LoginRegistration.php authorizationEPSS 18.2%CVE-2019-25487CRITICALSAPIDO RB-1732 V2.0.43 Remote Command Execution via formSysCmdEPSS 7.9%CVE-2022-40319HIGHThe LISTSERV 17 web interface allows remote attackers to conduct Insecure Direct Object References (IDOR) attacks via a modified email addreEPSS 7.2%CVE-2025-3605CRITICALFrontend Login and Registration Blocks <= 1.1.1 - Unauthenticated Privilege Escalation via Account TakeoverEPSS 6.9%CVE-2025-5947CRITICALService Finder Bookings <= 6.0 - Authentication Bypass via User Switch CookieEPSS 4.4%CVE-2021-46416MEDIUMInsecure direct object reference in SUNNY TRIPOWER 5.0 Firmware version 3.10.16.R leads to unauthorized user groups accessing due to insecurEPSS 4.3%CVE-2021-21012MEDIUMMagento Commerce Insecure Direct Object Reference Vulnerability Could Lead To Sensitive Information DisclosureEPSS 4.0%CVE-2022-31692CRITICALSpring Security, versions 5.7 prior to 5.7.5 and 5.6 prior to 5.6.9 could be susceptible to authorization rules bypass via forward or includEPSS 3.6%CVE-2024-12483MEDIUMDromara UJCMS User ID id authorizationEPSS 3.6%CVE-2022-1996CRITICALAuthorization Bypass Through User-Controlled Key in emicklei/go-restfulEPSS 3.1%CVE-2024-50483CRITICALWordPress Meetup plugin <= 0.1 - Broken Authentication vulnerabilityEPSS 2.3%CVE-2023-3105HIGHLearnDash LMS <= 4.6.0 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary User Password ChangeEPSS 2.2%CVE-2022-0691MEDIUMAuthorization Bypass Through User-Controlled Key in unshiftio/url-parseEPSS 2.2%CVE-2021-21022MEDIUMMagento Commerce Incorrect permissions Could Lead To Unauthorized AccessEPSS 2.2%CVE-2026-28316CRITICALSolarWinds Serv-U Insecure Direct Object Reference (IDOR) VulnerabilityEPSS 2.1%CVE-2017-3183—Sage XRT Treasury, version 3, fails to properly restrict database access to authorized users, which may enable any authenticated user to gain full access to privileged database functionsEPSS 2.1%CVE-2021-37628HIGHFile Drop can be bypassed using Richdocuments app in nextcloudEPSS 2.1%