Fallos del tipo CWE-639

2495 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-30857MEDIUMWeKnora: Unauthorized Cross‑Tenant Knowledge Base CloningEPSS 0.3%CVE-2025-34438MEDIUMAVideo < 20.1 IDOR Arbitrary Video RotationEPSS 0.3%CVE-2026-25120MEDIUMGogs Allows Cross-Repository Comment Deletion via DeleteCommentEPSS 0.3%CVE-2026-89029MEDIUMBlog2Social WordPress Plugin < 9.1.0 User Enumeration via AJAX HandlerEPSS 0.3%CVE-2026-7881MEDIUMConcrete CMS 9.5.0 and below is vulnerable to IDOR in the Express Entry Detail blockEPSS 0.3%CVE-2026-85579MEDIUMSiYuan before v3.8.2 Information Disclosure via undoStateEPSS 0.3%CVE-2025-13748MEDIUMFluent Forms <= 6.1.7 - Unauthenticated Insecure Direct Object Reference to Payment Status Tampering via submission_idEPSS 0.3%CVE-2026-1541MEDIUMAvada (Fusion) Builder <= 3.15.1 - Authenticated (Subscriber+) Sensitive Information Exposure via Insecure Direct Object ReferenceEPSS 0.3%CVE-2026-86191MEDIUMSiYuan before v3.8.2 Private Attribute View Key EnumerationEPSS 0.3%CVE-2026-16070LOWBrizy - Page Builder < 2.8.19 - Contributor+ Template Type Update via IDOREPSS 0.3%CVE-2026-77784LOWRank Math SEO < 1.0.277 - Author+ Robots and Pillar Content Meta Update on Non-Owned Objects via mark_page_asEPSS 0.3%CVE-2025-7899MEDIUMInsecure Direct Object Reference in extension "powermail" (powermail)EPSS 0.3%CVE-2026-66764MEDIUMMissing Authorization check in SAP S/4 HANA (Reprocess Bank Statement Items)EPSS 0.3%CVE-2026-15159MEDIUMNinja Forms - Excel Export <= 3.3.6 - Insecure Direct Object Reference to Authenticated (Subscriber+) Sensitive Data Disclosure via 'spreadsheet_export_form_id' ParameterEPSS 0.3%CVE-2024-12099MEDIUMDollie Hub – Build Your Own WordPress Cloud Platform <= 6.2.0 - Authenticated (Contributor+) Post DisclosureEPSS 0.3%CVE-2026-88978MEDIUMHatchet DurableTask WorkerStatus gRPC resolves caller-supplied durable-task UUIDs via ListSatisfiedEntries with no tenant_id filterEPSS 0.3%CVE-2026-14825LOWQuiz And Survey Master < 11.2.4 - Contributor+ Arbitrary Quiz Text Settings Update via IDOREPSS 0.3%CVE-2024-22455MEDIUMDell Mobility - E-Lab Navigator, version(s) 3.1.9, 3.2.0, contain(s) an Authorization Bypass Through User-Controlled Key vulnerability. An uEPSS 0.3%CVE-2026-59253MEDIUMn8n - Improper Authorization in Workflow Assignment to FoldersEPSS 0.3%CVE-2026-94462HIGHSpree: Broken Access Control in `PATCH /api/v3/store/carts/:id/associate` (IDOR)EPSS 0.3%