Fallos del tipo CWE-639

2453 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-67342CRITICALArcadeDB before 26.7.2 Authorization Bypass via Database HandlersEPSS 0.5%CVE-2024-53617MEDIUMA Cross Site Scripting vulnerability in LibrePhotos before commit 32237 allows attackers to takeover any account via uploading an HTML file EPSS 0.5%CVE-2026-53639MEDIUMSylius: IDOR on Shop Payment Request API endpointsEPSS 0.5%CVE-2026-9152CRITICALUnauthenticated SOAP Endpoint in Altium 365 SearchService Allows Cross-Tenant Data Exfiltration and Index DestructionEPSS 0.5%CVE-2023-36238MEDIUMInsecure Direct Object Reference (IDOR) in Bagisto v.1.5.1 allows an attacker to obtain sensitive information via the invoice ID parameter.EPSS 0.5%CVE-2026-33946HIGHMCP Ruby SDK: Insufficient Session Binding Allows SSE Stream Hijacking via Session ID ReplayEPSS 0.5%CVE-2025-2526HIGHStreamit <= 4.0.2 - Authenticated (Subscriber+) Privilege Escalation via User Email Change/Account TakeoverEPSS 0.5%CVE-2026-82564HIGHIdentity tool filter in AshAi accepts operator maps, allowing update or destroy of unidentified recordsEPSS 0.5%CVE-2026-10700MEDIUMBroken Access Control Vulnerabilities in Langflow 1.0.0 - 1.8.4 File Handling API Allowed Unauthorized Access to User FilesEPSS 0.5%CVE-2024-4538HIGHIDOR vulnerability in Janto Ticketing SoftwareEPSS 0.5%CVE-2025-61075HIGHMultiple Incorrect Access Control vulnerabilities in adata Software GmbH Mitarbeiterportal 2.15.2.0 allow remote authenticated, low-privilegEPSS 0.5%CVE-2026-11454MEDIUMGroundhogg — CRM, Newsletters, and Marketing Automation <= 4.5.2 - Insecure Direct Object ReferenceEPSS 0.5%CVE-2025-10742CRITICALTruelysell Core <= 1.8.6 - Unauthenticated Arbitrary User Password ChangeEPSS 0.5%CVE-2023-46646MEDIUMImproper access control in all versions of GitHub Enterprise Server allows unauthorized users to view private repository names via the "Get EPSS 0.5%CVE-2026-89262HIGHMoguBlog through 6.2 Arbitrary Comment Deletion via Request-Body Ownership CheckEPSS 0.5%CVE-2025-31360MEDIUMGrowatt Cloud portal Authorization Bypass Through User-Controlled KeyEPSS 0.5%CVE-2026-19979MEDIUMGL.iNet XE3000 WebDAV Service MOVE authorizationEPSS 0.5%CVE-2026-5842MEDIUMdecolua 9router Administrative API Endpoint api authorizationEPSS 0.5%CVE-2026-92469HIGHmicroservices-platform through 6.0.0 Arbitrary File Deletion via Missing Ownership CheckEPSS 0.5%CVE-2026-72545HIGHOpenSignLabs OpenSign - Insecure Direct Object ReferenceEPSS 0.5%