Fallos del tipo CWE-639

2495 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-19294MEDIUMLangflow is affected by multiple authentication bypass, path traversal, authorization, and server-side request forgery vulnerabilitiesEPSS 0.2%CVE-2026-97898HIGHBroken authorization in Akia keyless entry lets an authenticated guest unlock other roomsEPSS 0.2%CVE-2026-90542MEDIUMWWBN AVideo Missing Authorization via remindMe.json.phpEPSS 0.2%CVE-2026-85615MEDIUMOpenpanel before 2.3.0 Cross-Tenant IDOR via report.getLayoutsEPSS 0.2%CVE-2025-27436MEDIUMBroken Access Control vulnerabilities in SAP S/4HANA (Manage Bank Statements)EPSS 0.2%CVE-2026-85611MEDIUMOpenPanel before 2.3.0 Cross-Tenant BOLA via report proceduresEPSS 0.2%CVE-2025-0670MEDIUMIDOR in Akinsoft's ProKuaforEPSS 0.2%CVE-2026-81668MEDIUMRubygem-katello: cross-tenant content view filter rule access and modification via unauthorized parent filter lookupEPSS 0.2%CVE-2026-1080MEDIUMAuthorization Bypass Through User-Controlled Key in GitLabEPSS 0.2%CVE-2026-54256MEDIUMWinter: Authenticated IDOR in backend FileUpload widget allows cross-user access to attachment metadataEPSS 0.2%CVE-2026-76089HIGHFormie: Missing authorization on sent notification resend modal exposes submission PIIEPSS 0.2%CVE-2025-1327MEDIUMHomey - Booking and Rentals WordPress Theme <= 2.4.4 - Insecure Direct Object Reference to Authenticated (Subscriber+) Arbitrary User DeletionEPSS 0.2%CVE-2025-13003HIGHIDOR in Aksis Computer's AxOnboardEPSS 0.2%CVE-2025-52446HIGHAuthorization Bypass Through User-Controlled Key vulnerability in Salesforce Tableau Server on Windows, Linux (tab-doc api modules) allows IEPSS 0.2%CVE-2026-95592MEDIUMWordPress Team plugin <= 6.0.0 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.2%CVE-2025-55621MEDIUMAn Insecure Direct Object Reference (IDOR) vulnerability in Reolink v4.54.0.4.20250526 allows unauthorized attackers to access and download EPSS 0.2%CVE-2025-12366MEDIUMPage Builder: Pagelayer – Drag and Drop website builder <= 2.0.5 - Authenticated (Author+) Insecure Direct Object ReferenceEPSS 0.2%CVE-2025-11247MEDIUMAuthorization Bypass Through User-Controlled Key in GitLabEPSS 0.2%CVE-2025-12040MEDIUMWishlist for WooCommerce <= 1.1.3 - Insecure Direct Object Reference to Unauthenticated Wishlist ManipulationEPSS 0.2%CVE-2026-97721MEDIUMSanluan PublicCMS exportExcel/exportData SysUserAdminController.java CmsContentAdminController authorizationEPSS 0.2%