Fallos del tipo CWE-639

2451 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2023-32799MEDIUMWordPress WooCommerce Ship to Multiple Addresses Plugin <= 3.8.3 is vulnerable to Insecure Direct Object References (IDOR)EPSS 0.5%CVE-2026-11896MEDIUMMy Calendar <= 3.7.14 - Insecure Direct Object Reference to Unauthenticated Sensitive Information Disclosure via 'vcal' ParameterEPSS 0.5%CVE-2024-10855HIGHImage Optimizer, Resizer and CDN – Sirv <= 7.3.0 - Missing Authorization to Authenticated (Contributor+) Arbitrary Option DeletionEPSS 0.5%CVE-2026-53639MEDIUMSylius: IDOR on Shop Payment Request API endpointsEPSS 0.5%CVE-2024-53617MEDIUMA Cross Site Scripting vulnerability in LibrePhotos before commit 32237 allows attackers to takeover any account via uploading an HTML file EPSS 0.5%CVE-2026-4330MEDIUMBlog2Social: Social Media Auto Post & Scheduler <= 8.8.3 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary Post Schedule Modification via 'b2s_id' ParameterEPSS 0.5%CVE-2025-2526HIGHStreamit <= 4.0.2 - Authenticated (Subscriber+) Privilege Escalation via User Email Change/Account TakeoverEPSS 0.5%CVE-2023-36238MEDIUMInsecure Direct Object Reference (IDOR) in Bagisto v.1.5.1 allows an attacker to obtain sensitive information via the invoice ID parameter.EPSS 0.5%CVE-2025-10742CRITICALTruelysell Core <= 1.8.6 - Unauthenticated Arbitrary User Password ChangeEPSS 0.5%CVE-2024-4538HIGHIDOR vulnerability in Janto Ticketing SoftwareEPSS 0.5%CVE-2025-61075HIGHMultiple Incorrect Access Control vulnerabilities in adata Software GmbH Mitarbeiterportal 2.15.2.0 allow remote authenticated, low-privilegEPSS 0.5%CVE-2023-46646MEDIUMImproper access control in all versions of GitHub Enterprise Server allows unauthorized users to view private repository names via the "Get EPSS 0.5%CVE-2026-69558HIGHMicrosoft Partner Center Information Disclosure VulnerabilityEPSS 0.5%CVE-2025-31360MEDIUMGrowatt Cloud portal Authorization Bypass Through User-Controlled KeyEPSS 0.5%CVE-2026-3454MEDIUMGenerateBlocks <= 2.2.0 - Insecure Direct Object Reference to Authenticated (Contributor+) Sensitive Information Exposure via Dynamic Tag ReplacementsEPSS 0.5%CVE-2026-49224HIGHVvveb post revision authorization bypass allows Authors to read, restore, or delete other Authors' post revisionsEPSS 0.5%CVE-2026-52869HIGHMCP Python SDK: HTTP transports serve session requests without verifying the authenticated principalEPSS 0.5%CVE-2026-47704HIGHTypeBot vulnerable to cross-typebot webhook resume via unchecked `resultId` lineage allows unauthorized control of another bot's waiting sessionEPSS 0.5%CVE-2023-49812MEDIUMWordPress WP Photo Album Plus Plugin <= 8.5.02.005 is vulnerable to Insecure Direct Object References (IDOR)EPSS 0.5%CVE-2025-8755MEDIUMmacrozheng mall com.macro.mall.portal.controller UmsMemberController.java detail authorizationEPSS 0.5%