Fallos del tipo CWE-639

2453 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-40043HIGHPachno 1.0.6 Authentication Bypass via runSwitchUser()EPSS 0.5%CVE-2023-6226MEDIUMWP Shortcodes Plugin — Shortcodes Ultimate <= 5.13.3 - Insecure Direct Object Reference to Information DisclosureEPSS 0.5%CVE-2017-20223CRITICALTelesquare SKT LTE Router SDT-CS3B1 Insecure Direct Object ReferenceEPSS 0.5%CVE-2026-32097HIGHPingPong has improper access control in thread file endpoints allows access outside intended scopeEPSS 0.5%CVE-2026-12998MEDIUMForminator Forms <= 1.55.0.2 - Insecure Direct Object Reference to Unauthenticated Sensitive Information Disclosure via 'draft' ParameterEPSS 0.5%CVE-2023-22471LOWNextcloud Deck vulnerable to authorization bypassEPSS 0.5%CVE-2026-33053MEDIUMLangflow has Missing Ownership Verification in API Key Deletion (IDOR)EPSS 0.5%CVE-2026-56721HIGHCamaleonCMS 2.9.2 Privilege Escalation via Parameter Confusion in UsersControllerEPSS 0.5%CVE-2023-1463MEDIUMAuthorization Bypass Through User-Controlled Key in nilsteampassnet/teampassEPSS 0.5%CVE-2026-56424HIGHBroken access control in MISP core allows cross-organization unauthorized modification or deletion of analyst data, event reports, collections, templates, and decaying modelsEPSS 0.5%CVE-2026-44986CRITICALPenpot: Pre-authenticated account takeover via team-invitation token + prepare-register-profileEPSS 0.5%CVE-2026-76073HIGHLabel Studio through 1.23.0 Cross-Organization Annotation Access via Unscoped AnnotationAPI QuerysetEPSS 0.5%CVE-2026-5617HIGHLogin as User <= 1.0.3 - Authenticated (Subscriber+) Privilege Escalation via 'oclaup_original_admin' CookieEPSS 0.5%CVE-2026-65013HIGHOnlook tRPC Insecure Direct Object Reference via multiple proceduresEPSS 0.5%CVE-2026-63506HIGHTina: [Broken Access Control] letting any TinaCloud user authorize against any self-hosted siteEPSS 0.5%CVE-2026-28444MEDIUMTypebot: IDOR in Result Logs Endpoint Allows Cross-Workspace Data DisclosureEPSS 0.5%CVE-2026-85638MEDIUMjofpin trape user.py authorizationEPSS 0.5%CVE-2026-90858MEDIUMsubhajitkhan online-clinic-management-system adminappview.php session_start authorizationEPSS 0.5%CVE-2026-45832HIGHAll V1 collection-level endpoints in ChromaDB's Python project pass None for the tenant and database to the authorization layer, allowing atEPSS 0.5%CVE-2026-86277MEDIUMSourceCodester Syllabus-Aligned Learning Management & Examination System delete_exam.php authorizationEPSS 0.5%