Fallos del tipo CWE-639

2498 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-93661LOWEvents Manager < 7.4.5 - Contributor+ Arbitrary Ticket Overwrite via IDOREPSS 0.2%CVE-2025-12071MEDIUMFrontend User Notes <= 2.1.0 - Insecure Direct Object Reference to Authenticated (Subscriber+) Arbitrary Note ModificationEPSS 0.2%CVE-2026-100897MEDIUMfuzui StudentInfo Password Change Endpoint moditypasswordstu authorizationEPSS 0.2%CVE-2026-15147MEDIUMFive Star Restaurant Reservations < 2.7.23 - Unauthenticated Payment Bypass and Booking Confirmation via IDOREPSS 0.2%CVE-2026-82849MEDIUMMasteriyo LMS < 3.4.2 - Subscriber+ Arbitrary User Course Progress Disclosure via IDOREPSS 0.2%CVE-2026-2461MEDIUMMissing authorization check allows unauthorized modification of other users' comments on a boardEPSS 0.2%CVE-2024-5166MEDIUMInsecure Direct Object Reference In LookerEPSS 0.2%CVE-2025-11690HIGHIDOR vulnerability in the CFMOTO RIDE APIEPSS 0.2%CVE-2026-14313MEDIUMPeproDev WooCommerce Receipt Uploader <= 2.8.0 - Unauthenticated Order Receipt Tampering via IDOREPSS 0.2%CVE-2026-16568MEDIUMShopApper <= 0.4.62 - Subscriber+ Customer Data Disclosure via IDOREPSS 0.2%CVE-2026-86839LOWBookly < 28.3 - Staff+ Appointment and Payment Disclosure, Modification and Deletion via IDOREPSS 0.2%CVE-2026-91025MEDIUMBooking Manager < 2.1.21 - Subscriber+ Arbitrary User Plugin Meta Modification via IDOREPSS 0.2%CVE-2026-24756MEDIUMKiteworks Secure Data Forms is vulnerable to Authorization Bypass Through User-Controlled KeyEPSS 0.2%CVE-2026-14566MEDIUMAdvanced Customized Prompts <= 1.0.1 - Subscriber+ WooCommerce Order Item Metadata TamperingEPSS 0.1%CVE-2025-8887MEDIUMIDOR in Usta Information Systems' Aybs InteraktifEPSS 0.1%CVE-2023-32189MEDIUMInsecure handling SSH key in SUSE Manager when bootstrapping new clientsEPSS 0.1%CVE-2026-24761LOWKiteworks Secure Data Forms is vulnerable to Authorization Bypass Through User-Controlled KeyEPSS 0.1%CVE-2025-6942LOWThe distributed engine versions 8.4.39.0 and earlier of Secret Server versions 11.7.49 and earlier can be exploited during an initial authorEPSS 0.1%CVE-2025-66546LOWNextcloud Calendar app allowed booking appointments without the generated tokenEPSS 0.1%CVE-2026-24755MEDIUMKiteworks Secure Data Forms is vulnerable to Authorization Bypass Through User-Controlled KeyEPSS 0.1%