Fallos del tipo CWE-639

2495 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2024-12306MEDIUMAccess Control Vulnerabilities Allow Unauthorized Access to User Profiles in UnifiedtransformEPSS 0.3%CVE-2024-12305MEDIUMObject-Level Access Control Vulnerability Allows Unauthorized Access to Student Grades in UnifiedtransformEPSS 0.3%CVE-2026-1558MEDIUMWP Recipe Maker <= 10.3.2 - Insecure Direct Object Reference to Unauthenticated Arbitrary Post Metadata Modification via 'recipeId' ParameterEPSS 0.3%CVE-2026-87019MEDIUMTanium addressed an improper access controls vulnerability in Comply.EPSS 0.3%CVE-2025-14033MEDIUMilGhera Support System for WooCommerce <= 1.3.0 - Missing Authorization to Unauthenticated Sensitive Information ExposureEPSS 0.3%CVE-2025-8463MEDIUMIDOR in SecHard Information Technologies' SecHardEPSS 0.3%CVE-2025-0642MEDIUMHard-coded Credentials in PosCube's AssistEPSS 0.3%CVE-2025-65028MEDIUMRallly Has an IDOR Vulnerability in Vote Update Endpoint Allows Unauthorized Manipulation of Participant VotesEPSS 0.3%CVE-2025-65032MEDIUMRallly Has an IDOR Vulnerability in Participant Rename Function Allows Unauthorized Modification of Other Users’ NamesEPSS 0.3%CVE-2026-72741HIGHRainbond 6.9.7 Region API Cross-Enterprise IDOR via Tenant AccessEPSS 0.3%CVE-2026-14927LOWFluentCart < 1.5.3 - Unauthenticated Order PII Disclosure via Print RoutesEPSS 0.3%CVE-2026-1219MEDIUMMP3 Audio Player – Music Player, Podcast Player & Radio by Sonaar 4.0 - 5.10 - Unauthenticated Insecure Direct Object Reference to Sensitive Information ExposureEPSS 0.3%CVE-2026-77783LOWRank Math SEO < 1.0.277 - Unauthenticated Non-Public Post Schema and Content DisclosureEPSS 0.3%CVE-2026-14213LOWAmelia < 2.4.6 - Provider+ Cross-Customer Appointment Data Disclosure via IDOREPSS 0.3%CVE-2026-85291MEDIUMInvoicePlane IDOR: Horizontal Privilege Escalation via Password Change Without Authorization CheckEPSS 0.3%CVE-2026-14211LOWAmelia Pro < 9.7 - Provider+ Arbitrary Customer Data Disclosure and Modification via IDOREPSS 0.3%CVE-2026-14197LOWFluent Support < 2.3.1 - Agent+ Arbitrary Ticket Customer Reassignment via IDOREPSS 0.3%CVE-2026-18962MEDIUMWP Photo Album Plus < 9.2.09.002 - Subscriber+ Cross-Album File Upload via Missing AuthorizationEPSS 0.3%CVE-2026-57634MEDIUMWordPress PPWP plugin <= 1.9.19 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-87829MEDIUMCheckout Field Manager < 7.9.7 - Subscriber+ Arbitrary Attachment Deletion via Unvalidated Attachment ID ReparentingEPSS 0.3%