Fallos del tipo CWE-639

2451 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2022-34138HIGHInsecure direct object references (IDOR) in the web server of Biltema IP and Baby Camera Software v124 allows attackers to access sensitive EPSS 0.6%CVE-2025-27719MEDIUMGrowatt Cloud portal Authorization Bypass Through User-Controlled KeyEPSS 0.6%CVE-2025-31945MEDIUMGrowatt Cloud portal Authorization Bypass Through User-Controlled KeyEPSS 0.6%CVE-2024-31815CRITICALIn TOTOLINK EX200 V4.0.3c.7314_B20191204, an attacker can obtain the configuration file without authorization through /cgi-bin/ExportSettingEPSS 0.6%CVE-2022-2828MEDIUMIn affected versions of Octopus Server it is possible to reveal information about teams via the API due to an Insecure Direct Object ReferenEPSS 0.6%CVE-2021-36906LOWWordPress Quiz And Survey Master plugin <= 7.3.6 - Multiple Insecure direct object references (IDOR) vulnerabilitiesEPSS 0.6%CVE-2026-83711CRITICALMicrosoft Azure Active Directory B2C Elevation of Privilege VulnerabilityEPSS 0.6%CVE-2022-3995MEDIUMTeraWallet – For WooCommerce <= 1.4.3 - Insecure Direct Object ReferenceEPSS 0.6%CVE-2022-4812HIGHAuthorization Bypass Through User-Controlled Key in usememos/memosEPSS 0.6%CVE-2023-45892HIGHAn issue discovered in the Order and Invoice pages in Floorsight Insights Q3 2023 allows an unauthenticated remote attacker to view sensitivEPSS 0.6%CVE-2023-45893HIGHAn indirect Object Reference (IDOR) in the Order and Invoice pages in Floorsight Customer Portal Q3 2023 allows an unauthenticated remote atEPSS 0.6%CVE-2023-0689MEDIUMMetform Elementor Contact Form Builder <= 3.3.1 - Authenticated (Subscriber+) Information Disclosure via 'mf_first_name' shortcodeEPSS 0.6%CVE-2026-51924HIGHAn issue in docuForm GmbH Client v.11.11c allows a remote attacker to execute arbitrary code via the file upload and report.php componentEPSS 0.6%CVE-2023-44205LOWSensitive information disclosure due to improper authorization. The following products are affected: Acronis Cyber Protect 15 (Linux, WindowEPSS 0.6%CVE-2023-35914HIGHWordPress WooCommerce Subscriptions Plugin <= 5.1.2 is vulnerable to Insecure Direct Object References (IDOR)EPSS 0.6%CVE-2026-24178CRITICALNVIDIA NVFlare Dashboard contains a vulnerability in the user management and authentication system where an unauthenticated attacker may cauEPSS 0.6%CVE-2023-6515HIGHIDOR in Mia Technology's Mia-MedEPSS 0.6%CVE-2022-4802CRITICALAuthorization Bypass Through User-Controlled Key in usememos/memosEPSS 0.6%CVE-2024-2538MEDIUMPermalink Manager <= 2.4.3.1 - Missing Authorization to Authenticated(Author+) Arbitrary Post Slug ModificationEPSS 0.6%CVE-2023-6523HIGHIDOR in ExtremePacs's Extreme XDSEPSS 0.6%