Fallos del tipo CWE-639

2440 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2023-2702HIGHIDOR in Finex Media's Competition Management SystemEPSS 0.7%CVE-2023-1462HIGHIDOR in DigikentEPSS 0.7%CVE-2023-2883HIGHIDOR in CBOT's ChatbotEPSS 0.7%CVE-2024-22206CRITICAL@clerk/nextjs auth() and getAuth() methods vulnerable to insecure direct object reference (IDOR)EPSS 0.7%CVE-2024-12880HIGHPartial Account Takeover due to Insecure Data Querying in infiniflow/ragflowEPSS 0.7%CVE-2026-73298HIGHMicrosoft Container Migration Solution Accelerator: Authenticated IDOR allowing read/write/delete processesEPSS 0.7%CVE-2023-2844HIGHAuthorization Bypass Through User-Controlled Key in cloudexplorer-dev/cloudexplorer-liteEPSS 0.7%CVE-2022-2808HIGHIDOR in Prens Student Information SystemEPSS 0.7%CVE-2026-12657MEDIUMLatePoint <= 5.6.2 - Unauthenticated Insecure Direct Object Reference to Arbitrary Creation via 'service_id' ParameterEPSS 0.7%CVE-2022-43326HIGHAn Insecure Direct Object Reference (IDOR) vulnerability in the password reset function of Telos Alliance Omnia MPX Node 1.0.0-1.4.[*] allowEPSS 0.7%CVE-2024-37277HIGHWordPress Paid Memberships Pro plugin <= 3.0.4 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.7%CVE-2023-30550MEDIUMIDOR vulnerability exists in metersphereEPSS 0.7%CVE-2024-33383HIGHArbitrary File Read vulnerability in novel-plus 4.3.0 and before allows a remote attacker to obtain sensitive information via a crafted GET EPSS 0.7%CVE-2024-2577HIGHSourceCodester Employee Task Management System update-employee.php authorizationEPSS 0.7%CVE-2024-2574HIGHSourceCodester Employee Task Management System edit-task.php authorizationEPSS 0.7%CVE-2023-0967MEDIUMBhima version 1.27.0 allows an attacker authenticated with normal user permissions to view sensitive data of other application users and datEPSS 0.7%CVE-2024-2576HIGHSourceCodester Employee Task Management System update-admin.php authorizationEPSS 0.7%CVE-2024-2575HIGHSourceCodester Employee Task Management System task-details.php authorizationEPSS 0.7%CVE-2024-10215CRITICALWPBookit <= 1.6.4 - Unauthenticated Arbitrary User Password ChangeEPSS 0.7%CVE-2024-10174HIGHWP Project Manager – Task, team, and project management plugin featuring kanban board and gantt charts <= 2.6.13 - Insecure Direct Object Reference to Unauthenticated Authorization BypassEPSS 0.7%