Fallos del tipo CWE-639

2497 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-10154MEDIUMDolibarr ERP CRM messaging.php authorizationEPSS 0.2%CVE-2023-4587HIGHInsecure direct object reference in ZKTeco ZEM800EPSS 0.2%CVE-2026-101033MEDIUMKitchenOwl through 0.7.10 IDOR via unchecked category IDEPSS 0.2%CVE-2026-89004LOWWPeMatico RSS Feed Fetcher < 2.8.26 - Contributor+ Campaign Configuration and Log Disclosure via IDOREPSS 0.2%CVE-2026-63241LOWInsecure direct object reference vulnerabilityEPSS 0.2%CVE-2025-15657MEDIUMWordPress School Management plugin <= 93.1.0 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.2%CVE-2026-1389MEDIUMDocument Embedder <= 2.0.4 - Insecure Direct Object Reference to Authenticated (Author+) Arbitrary Document Library Entry DeletionEPSS 0.2%CVE-2026-13404MEDIUMRoyal Elementor Addons < 1.7.1066 - Unauthenticated Like Count and IP Meta Modification via wpr_likes_initEPSS 0.2%CVE-2026-15232MEDIUMAppointment Booking Lite < 2.4.8 - Unauthenticated Arbitrary Reservation DeletionEPSS 0.2%CVE-2025-69029MEDIUMWordPress Struktur theme <= 2.5.1 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.2%CVE-2025-69030MEDIUMWordPress Backpack Traveler theme <= 2.10.3 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.2%CVE-2025-9062HIGHIDOR in MeCODE Informatics' EnvantyEPSS 0.2%CVE-2026-1436HIGHImproper Access Control (IDOR) vulnerability in Graylog Web InterfaceEPSS 0.2%CVE-2025-15626MEDIUMAuthenticated user can bypass authorization in Ribblr - Crochet & Knitting iOS applicationEPSS 0.2%CVE-2026-23487MEDIUMBlinko: IDOR - user.detail Endpoint Leaks Superadmin TokenEPSS 0.2%CVE-2025-69032MEDIUMWordPress FiveStar theme <= 1.7 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.2%CVE-2026-83805MEDIUMNautobot: Authorization bypass in approval workflow REST API allows self-approval and unauthorized activation of scheduled jobsEPSS 0.2%CVE-2026-73616HIGHOpenRemote Notification Delete Cross-Realm Insecure Direct Object ReferenceEPSS 0.2%CVE-2025-11748MEDIUMGroups <= 3.7.0 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary Group JoinEPSS 0.2%CVE-2026-1881MEDIUMBroadstreet <= 1.52.2 - Authenticated (Subscriber+) Private Post Meta Disclosure via get_sponsored_metaEPSS 0.2%