Fallos del tipo CWE-639

2452 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2025-6329MEDIUMScriptAndTools Real Estate Management System User Delete userdelete.php authorizationEPSS 0.5%CVE-2026-9188MEDIUMAppointment Bookings for Zoom GoogleMeet and more – Wappointment <= 2.7.6 - Unauthenticated Insecure Direct Object Reference via Predictable 'edit_key' / 'appointmentkey' ParameterEPSS 0.5%CVE-2023-2173MEDIUMBadgeOS <= 3.7.1.6 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary Post DeletionEPSS 0.5%CVE-2023-2172MEDIUMBadgeOS <= 3.7.1.6 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary Post Title OverwriteEPSS 0.5%CVE-2024-10671MEDIUMButton Block – Get fully customizable & multi-functional buttons <= 1.1.4 - Authenticated (Contributor+) Post DisclosureEPSS 0.5%CVE-2024-9215HIGHCo-Authors, Multiple Authors and Guest Authors in an Author Box with PublishPress Authors <= 4.7.1 - Insecure Direct Object Reference to Authenticated (Author+) Arbitrary User Email Update and Account TakeoverEPSS 0.5%CVE-2026-56765CRITICALVikunja - Unauthenticated Instance-Wide Data Breach via Link Share Hash Disclosure Chained with Cross-Project Attachment IDOREPSS 0.5%CVE-2026-13549MEDIUMCodeAstro Complaint Management System Report Endpoint Report.php deletereport authorizationEPSS 0.5%CVE-2024-34383MEDIUMWordPress SEOPress plugin <= 7.7.1 - Sensitive Data Exposure vulnerabilityEPSS 0.5%CVE-2024-5128CRITICALIDOR Vulnerability in lunary-ai/lunaryEPSS 0.5%CVE-2024-50693CRITICALSunGrow iSolarCloud before the October 31, 2024 remediation is vulnerable to insecure direct object references (IDOR) via the userService APEPSS 0.5%CVE-2026-65316HIGHxxl-job Cross-Job-Group Log Disclosure via Missing Authorization Check in /joblog/logDetailCatEPSS 0.5%CVE-2026-55429HIGHCoder's workspace app upsert allows cross-workspace agent rebinding via user-controlled app IDEPSS 0.5%CVE-2026-47399HIGHPraisonAI Platform workspace-scoped routes allow cross-workspace object access by global object IDEPSS 0.5%CVE-2026-65917HIGHCyberPanel IncBackups IDOR via Sequential Backup IDEPSS 0.5%CVE-2026-61460HIGHKrayin CRM Insecure Direct Object Reference via ControllersEPSS 0.5%CVE-2026-54105MEDIUMU.S. GAO EPDS and CBCA EDS user information disclosureEPSS 0.5%CVE-2026-78462HIGHVisual Studio Code Security Feature Bypass VulnerabilityEPSS 0.5%CVE-2026-58660HIGHKanboard BoardAjaxController Missing Ownership Check via Drag-and-DropEPSS 0.5%CVE-2024-10794MEDIUMBoostify Header Footer Builder for Elementor <= 1.3.6 - Authenticated (Contributor+) Post DisclosureEPSS 0.5%