Fallos del tipo CWE-639

2495 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-91984MEDIUMVikunja before 2.6.0 Broken Object-Level Authorization via task-positionEPSS 0.3%CVE-2026-58653MEDIUMPraisonAI - Authorization Bypass via Unvalidated project_id in Issue Create/UpdateEPSS 0.3%CVE-2026-80197HIGHKimai before 2.57.0 Improper Authorization via Favorite EndpointsEPSS 0.3%CVE-2025-40676MEDIUMMúltiples vulnerabilidades en Negotiator de BBMRI-ERICEPSS 0.3%CVE-2026-100688HIGHBudibase server before 3.45.0 Cross-Tenant Information DisclosureEPSS 0.3%CVE-2025-13157MEDIUMQODE Wishlist for WooCommerce <= 1.2.7 - Unauthenticated Insecure Direct Object Reference to Wishlist UpdateEPSS 0.3%CVE-2026-91008LOWEvent Booking Manager for WooCommerce < 5.3.8 - Unauthenticated Attendee PII Disclosure via Booking Confirmation PanelEPSS 0.3%CVE-2026-55583HIGHTwenty: Cross-workspace IDOR in AgentTurnResolverEPSS 0.3%CVE-2025-36023MEDIUMIBM Cloud Pak for Business Automation security bypassEPSS 0.3%CVE-2026-55179MEDIUMJoplin: Logic error in Joplin Server allows a signed-in user to read any note from its internal server IDEPSS 0.3%CVE-2025-68044HIGHWordPress Five Star Restaurant Reservations plugin <= 2.7.4 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-24950HIGHWordPress Authorsy plugin <= 1.0.6 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-87113MEDIUMTanium addressed an improper access controls vulnerability in Threat Response.EPSS 0.3%CVE-2026-77523HIGHMaxKB: Cross-workspace model parameter form writeEPSS 0.3%CVE-2026-65696MEDIUMOverseerr 1.35.0 Authorization Bypass via pushSubscriptions APIEPSS 0.3%CVE-2026-87047MEDIUMTanium addressed an improper access controls vulnerability in Comply.EPSS 0.3%CVE-2026-40792MEDIUMWordPress KiviCare plugin <= 4.2.1 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2025-13932HIGHThe SolisCloud API suffers from a Broken Access Control vulnerability, specifically an Insecure Direct Object Reference (IDOR), where any auEPSS 0.3%CVE-2024-12306MEDIUMAccess Control Vulnerabilities Allow Unauthorized Access to User Profiles in UnifiedtransformEPSS 0.3%CVE-2025-50849HIGHCS Cart 4.18.3 is vulnerable to Insecure Direct Object Reference (IDOR). The user profile functionality allows enabling or disabling stickerEPSS 0.3%