Fallos del tipo CWE-639

2495 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-14224MEDIUMEasy Appointments < 3.12.28 - Subscriber+ Cross-User Appointment Data Modification via IDOREPSS 0.2%CVE-2026-57646MEDIUMWordPress Majestic Support plugin <= 1.1.7 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.2%CVE-2026-52839LOWEasy!Appointments appointments/store and appointments/update allow cross-provider appointment injection — Authorization BypassEPSS 0.2%CVE-2026-40865HIGHHorilla: Insecure Direct Object Reference at `/employee/view-file/<int:id>EPSS 0.2%CVE-2026-93623MEDIUMWordPress AI Engine plugin <= 3.7.8 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.2%CVE-2026-2257MEDIUMGetGenie <= 4.3.2 - Insecure Direct Object Reference to Authenticated (Author+) Stored Cross-Site Scripting via REST APIEPSS 0.2%CVE-2026-100579HIGHOpenClaw before 2026.7.1 Authentication Bypass via Spoofed RequesterEPSS 0.2%CVE-2026-68493LOWAfter guessing a 62^15 complex unique identifier, a malicious logged in user was able to retrieve a list of memberships for a circle they arEPSS 0.2%CVE-2025-13874MEDIUMAuthorization Bypass Through User-Controlled Key in GitLabEPSS 0.2%CVE-2026-96271HIGHPhotoview through 2.4.0 Authorization Bypass via shareAlbumEPSS 0.2%CVE-2025-14101HIGHIDOR in GG Soft's PaperWorkEPSS 0.2%CVE-2025-14742MEDIUMWP Recipe Maker <= 10.2.3 - Missing Authorization to Authenticated (Subscriber+) Sensitive Information ExposureEPSS 0.2%CVE-2025-12833MEDIUMGeoDirectory – WP Business Directory Plugin and Classified Listings Directory <= 2.8.139 - Missing Authorization to Authenticated (Author+) Arbitrary Image AttachmentEPSS 0.2%CVE-2025-13382MEDIUMFrontend File Manager Plugin <= 23.4 - Insecure Direct Object Reference to Authenticated (Subscriber+) Arbitrary File RenamingEPSS 0.2%CVE-2025-68492LOWChainlit versions prior to 2.8.5 contain an authorization bypass through user-controlled key vulnerability. If this vulnerability is exploitEPSS 0.2%CVE-2026-14326LOWTimetics <= 1.0.61 - Staff+ Cross-Staff Appointment Modification via IDOREPSS 0.2%CVE-2026-11461MEDIUMNousResearch hermes-agent resume Endpoint hermes_state.py resolve_session_by_title authorizationEPSS 0.2%CVE-2026-25147HIGHOpenEMR's Portal Payment Endpoint Trusts User-Controlled pidEPSS 0.2%CVE-2025-31997MEDIUMHCL Unica Centralized Offer Management is vulnerable to Insecure Direct Object References (IDOR)EPSS 0.2%CVE-2025-12353MEDIUMWPFunnels <= 3.6.2 - Unauthorized User RegistrationEPSS 0.2%