Fallos del tipo CWE-639

2446 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2023-51502HIGHWordPress WooCommerce Stripe Payment Gateway Plugin <= 7.6.1 is vulnerable to Insecure Direct Object References (IDOR)EPSS 0.6%CVE-2023-0692MEDIUMMetform Elementor Contact Form Builder <= 3.3.1 - Authenticated (Subscriber+) Information Disclosure via 'mf_payment_status' shortcodeEPSS 0.6%CVE-2026-18315CRITICALTrueBooker <= 1.2.6 - Unauthenticated Authorization Bypass Through User-Controlled Key to Account Takeover to 'truebooker_wp_user_id' ParameterEPSS 0.6%CVE-2023-0691MEDIUMMetform Elementor Contact Form Builder <= 3.3.1 - Authenticated (Subscriber+) Information Disclosure via mf_last_name shortcodeEPSS 0.6%CVE-2025-27507CRITICALIDOR Vulnerabilities in ZITADEL's Admin API that Primarily Impact LDAP ConfigurationsEPSS 0.6%CVE-2023-24842MEDIUMHGiga MailSherlock - Broken Access ControlEPSS 0.6%CVE-2023-31182HIGH EasyTor Applications – Authorization BypassEPSS 0.6%CVE-2025-3610HIGHReales WP STPT <= 2.1.2 - Authenticated (Subscriber+) Privilege Escalation via Password UpdateEPSS 0.6%CVE-2024-39321HIGHTraefik vulnerable to bypassing IP allow-lists via HTTP/3 early data requests in QUIC 0-RTT handshakesEPSS 0.6%CVE-2025-4796HIGHEventin <= 4.0.34 - Authenticated (Contributor+) Privilege Escalation via User Email Change/Account TakeoverEPSS 0.6%CVE-2023-43900MEDIUMInsecure Direct Object References (IDOR) in eMudhra emSigner v2.8.7 allow authenticated attackers to gain unauthorized access to applicationEPSS 0.6%CVE-2023-42455HIGHWazuh vulnerable to user privilege escalationEPSS 0.6%CVE-2026-69375MEDIUMMicrosoft Exchange Server Tampering VulnerabilityEPSS 0.6%CVE-2026-72876CRITICALDokploy: Cross-organization IDOR leads to root RCE on another tenant's server via swarm.*EPSS 0.6%CVE-2022-3282MEDIUMDrag and Drop Multiple File Upload < 1.3.6.5 - File Upload Size Limit BypassEPSS 0.6%CVE-2026-15622MEDIUMpoco-ai poco-claw Workspace API workspace.py get_workspace_file authorizationEPSS 0.6%CVE-2024-8485CRITICALREST API TO MiniProgram <= 4.7.1 - Unauthenticated Arbitrary User Email Update and Privilege Escalation via Account TakeoverEPSS 0.6%CVE-2023-49339MEDIUMEllucian Banner 9.17 allows Insecure Direct Object Reference (IDOR) via a modified bannerId to the /StudentSelfService/ssb/studentCard/retriEPSS 0.6%CVE-2023-45380CRITICALIn the module "Order Duplicator " Clone and Delete Existing Order" (orderduplicate) in version <= 1.1.7 from Silbersaiten for PrestaShop, a EPSS 0.6%CVE-2024-8613HIGHImproper Access Control in gaizhenbiao/chuanhuchatgptEPSS 0.6%