Fallos del tipo CWE-639

2495 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-59253MEDIUMn8n - Improper Authorization in Workflow Assignment to FoldersEPSS 0.3%CVE-2026-101084CRITICALobot before v0.21.1 Authorization Bypass via /mcp-connectEPSS 0.3%CVE-2025-66547MEDIUMNextcloud Server users can modify tags on files that do not belong to themEPSS 0.3%CVE-2025-64497MEDIUMTuleap exposes releases for all projects to File Release System project administratorsEPSS 0.3%CVE-2026-5006MEDIUMVault Vulnerable to Privilege Escalation via Slash Injection in Templated Policy PathsEPSS 0.3%CVE-2026-47130HIGHNextCRM has a BOLA/IDOR in PATCH /api/crm/contacts/[id] that allows Cross-Tenant CRM Data TamperingEPSS 0.3%CVE-2026-72546HIGHAttendize Attendize - Insecure Direct Object ReferenceEPSS 0.3%CVE-2026-72547HIGHAttendize Attendize - Insecure Direct Object ReferenceEPSS 0.3%CVE-2025-66558LOWNextcloud Twofactor WebAuthn app was updated based on public keyEPSS 0.3%CVE-2025-3282MEDIUMUser Registration & Membership – Custom Registration Form, Login Form, and User Profile <= 4.1.3 - Insecure Direct Object Reference to Unauthenticated Membership ModificationEPSS 0.3%CVE-2026-28747HIGHMilesight Cameras Authorization Bypass Through User-Controlled KeyEPSS 0.3%CVE-2026-82968MEDIUMKeycloak-services: keycloak-services: cross-session email verification proof not bound to upstream identity for social providersEPSS 0.3%CVE-2025-7347HIGHIDOR in Dinibh Puzzle's Dinibh Patrol Tracking SystemEPSS 0.3%CVE-2025-1284MEDIUMWoocommerce Automatic Order Printing | ( Formerly WooCommerce Google Cloud Print) <= 4.1 - Insecure Direct Object Reference to Authenticated (Subscriber+) Order Information DisclosureEPSS 0.3%CVE-2026-77516MEDIUMMaxKB: Missing per-tool authorization in the agent and workflow tool-dispatch pathEPSS 0.3%CVE-2026-44732MEDIUMOpenProject: IDOR on OpenProject through /api/v3/documents/{id} via PATCH parameter "project_id" leads to Unauthorized Modification of ResourcesEPSS 0.3%CVE-2026-22383HIGHWordPress PawFriends - Pet Shop and Veterinary WordPress theme theme <= 1.3 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2024-6357MEDIUMInsecure Direct Object Reference vulnerabilityEPSS 0.3%CVE-2026-95602MEDIUMWordPress YITH WooCommerce Request A Quote plugin < 4.46.1 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2025-12427MEDIUMYITH WooCommerce Wishlist <= 4.10.0 - Unauthenticated Insecure Direct Object Reference to Unauthenticated Wishlist RenameEPSS 0.3%