Fallos del tipo CWE-639

2495 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2023-40200MEDIUMWordPress WP Logo Showcase Responsive Slider and Carousel plugin <= 3.6 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-53536MEDIUMActivepieces: Cross-tenant file download via missing JWT audience check on step-files signed URLEPSS 0.2%CVE-2026-24634MEDIUMWordPress Ultimate Reviews plugin <= 3.2.16 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.2%CVE-2026-52812HIGHGogs: LFS dedupe path leaks private repo content across tenantsEPSS 0.2%CVE-2024-29024MEDIUMJumpServer Direct Object Reference (IDOR) Vulnerability in File Manager Bulk Transfer FunctionalityEPSS 0.2%CVE-2026-92436MEDIUMMailchimp for WooCommerce < 6.3 - Unauthenticated Customer Email and Cart Disclosure via IDOREPSS 0.2%CVE-2026-23843HIGHteklifolustur_app's IDOR vulnerability allows unauthorized access to other users' offersEPSS 0.2%CVE-2026-22407MEDIUMWordPress Roam theme <= 2.1.1 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.2%CVE-2026-22406MEDIUMWordPress Overton theme <= 1.3 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.2%CVE-2026-22411MEDIUMWordPress Dolcino theme <= 1.6 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.2%CVE-2026-22409MEDIUMWordPress Justicia theme <= 1.2 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.2%CVE-2026-22404MEDIUMWordPress Innovio theme <= 1.7 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.2%CVE-2023-36331HIGHIncorrect access control in the /member/orderList API of xmall v1.1 allows attackers to arbitrarily access other users' order details via maEPSS 0.2%CVE-2025-41077HIGHMultiple vulnerabilities in Viafirma productsEPSS 0.2%CVE-2025-11518MEDIUMWPC Smart Wishlist for WooCommerce <= 5.0.3 - Insecure Direct Object Reference to Unauthenticated Wishlist ManipulationEPSS 0.2%CVE-2025-3853MEDIUMWPshop 2 – E-Commerce 2.0.0 - 2.6.0 - Insecure Direct Object Reference to Authenticated (Subscriber+) Arbitrary User Key GenerationEPSS 0.2%CVE-2026-1883MEDIUMWicked Folders <= 4.1.0 - Insecure Direct Object Reference to Authenticated (Contributor+) Arbitrary Folder DeletionEPSS 0.2%CVE-2026-100609HIGHFlowise through 3.1.4 Insecure Direct Object Reference via CredentialEPSS 0.2%CVE-2025-64706MEDIUMTypebot IDOR Vulnerability: Unauthorized API Token Deletion and ExposureEPSS 0.2%CVE-2025-66286MEDIUMWebkitgtk: authorization bypass through webpage::send-request signal handlerEPSS 0.2%