Fallos del tipo CWE-639

2440 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2022-4798HIGHAuthorization Bypass Through User-Controlled Key in usememos/memosEPSS 0.7%CVE-2022-29434MEDIUMWordPress Spiffy Calendar plugin <= 4.9.0 - Edit/Delete event via IDOR vulnerabilityEPSS 0.7%CVE-2024-29194HIGHOneUptime Vulnerable to a Privilege Escalation via Local Storage Key ManipulationEPSS 0.7%CVE-2026-75517MEDIUMNovu: Cross-Environment Integration Manipulation (IDOR)EPSS 0.7%CVE-2024-48217HIGHAn Insecure Direct Object Reference (IDOR) in the dashboard of SiSMART v7.4.0 allows attackers to execute a horizontal-privilege escalation.EPSS 0.7%CVE-2023-28686MEDIUMDino before 0.2.3, 0.3.x before 0.3.2, and 0.4.x before 0.4.2 allows attackers to modify the personal bookmark store via a crafted message. EPSS 0.7%CVE-2021-36329MEDIUMDell EMC Streaming Data Platform versions before 1.3 contain an Indirect Object Reference Vulnerability. A remote malicious user may potentiEPSS 0.7%CVE-2023-32078HIGHNetmaker IDOR Vulnerability Allows User to Update Other User's PasswordEPSS 0.7%CVE-2022-4505HIGHAuthorization Bypass Through User-Controlled Key in openemr/openemrEPSS 0.7%CVE-2024-39223CRITICALAn authentication bypass in the SSH service of gost v2.11.5 allows attackers to intercept communications via setting the HostKeyCallback funEPSS 0.7%CVE-2022-34150HIGHICSA-22-200-01 MiCODUS MV720 GPS tracker Authorization Bypass Through User-Controlled KeyEPSS 0.7%CVE-2024-23747HIGHThe Moderna Sistemas ModernaNet Hospital Management System 2024 is susceptible to an Insecure Direct Object Reference (IDOR) vulnerability. EPSS 0.7%CVE-2024-10121MEDIUMwfh45678 Radar Interface authorizationEPSS 0.7%CVE-2026-5234MEDIUMLatePoint <= 5.3.2 - Insecure Direct Object Reference to Unauthenticated Sensitive Financial Data Exposure via Sequential Invoice IDEPSS 0.7%CVE-2026-21721HIGHDashboard Permissions Scope Bypass Enables Cross‑Dashboard Privilege EscalationEPSS 0.7%CVE-2023-53914CRITICALUliCMS 2023.1 Authentication Bypass via Mass Assignment VulnerabilityEPSS 0.7%CVE-2024-1075LOWMinimal Coming Soon – Coming Soon Page <= 2.37 - Unauthenticated Maintenance Mode BypassEPSS 0.7%CVE-2024-55506HIGHAn IDOR vulnerability in CodeAstro's Complaint Management System v1.0 (version with 0 updates) enables an attacker to execute arbitrary codeEPSS 0.7%CVE-2022-33077HIGHAn access control issue in nopcommerce v4.50.2 allows attackers to arbitrarily modify any customer's address via the addressedit endpoint.EPSS 0.7%CVE-2023-1462HIGHIDOR in DigikentEPSS 0.7%