Fallos del tipo CWE-639

2500 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2023-32189MEDIUMInsecure handling SSH key in SUSE Manager when bootstrapping new clientsEPSS 0.1%CVE-2026-24761LOWKiteworks Secure Data Forms is vulnerable to Authorization Bypass Through User-Controlled KeyEPSS 0.1%CVE-2025-66546LOWNextcloud Calendar app allowed booking appointments without the generated tokenEPSS 0.1%CVE-2025-6942LOWThe distributed engine versions 8.4.39.0 and earlier of Secret Server versions 11.7.49 and earlier can be exploited during an initial authorEPSS 0.1%CVE-2026-24755MEDIUMKiteworks Secure Data Forms is vulnerable to Authorization Bypass Through User-Controlled KeyEPSS 0.1%CVE-2024-21981MEDIUMImproper key usage control in AMD Secure Processor (ASP) may allow an attacker with local access who has gained arbitrary code execution priEPSS 0.1%CVE-2024-13175MEDIUMIDOR in Vidco Software's VOC TESTEREPSS 0.1%CVE-2026-10542MEDIUMPlaybooks channel action update validation issueEPSS 0.1%CVE-2025-8532MEDIUMIDOR in Bimser's eBA Document and Workflow Management SystemEPSS 0.1%CVE-2025-43724MEDIUMDell PowerScale OneFS, versions prior to 9.12.0.0, contains an authorization bypass through user-controlled key vulnerability. A high privilEPSS 0.1%CVE-2026-71417HIGHLemur: Any user can revoke arbitrary certificates at the CA by uploading a duplicate record and revoking itEPSS 0.1%CVE-2026-0020HIGHIn parsePermissionGroup of ParsedPermissionUtils.java, there is a possible way to bypass a consent dialog to obtain permissions due to a perEPSS 0.1%CVE-2026-86938HIGHA DLL hijacking vulnerability in the FileMaker Pro installer for Windows allowed a local user to execute arbitrary code with elevated adminiEPSS 0.1%CVE-2025-22422HIGHIn multiple locations, there is a possible way to mislead a user into approving an authentication prompt for one app when its result will beEPSS 0.1%CVE-2023-21131—In checkKeyIntentParceledCorrectly() of ActivityManagerService.java, there is a possible bypass of Parcel Mismatch mitigations due to a logiEPSS 0.1%CVE-2026-101112MEDIUMJoomla Extension - balbooa.com - Unauthorized Deletion of Attachments in Balbooa Forms < 2.4.3.4EPSS —CVE-2026-102876HIGHSurrealDB before 3.3.0 Cross-Tenant Access via HeadersEPSS —CVE-2026-102844MEDIUMgedelumbung HospitalManagement laporan_data_pasien.php detail authorizationEPSS —CVE-2026-90907MEDIUMJoomla! Core - [20260902] - Core - Unauthorized user account creation via profile.save controller in Joomla 1.5.0-5.4.8, 6.0.0-6.1.3EPSS —CVE-2026-103054HIGHAiSOC 10.0.0 before 12.0.0 Unauthorized Tenant Access via MSSPEPSS —