Fallos del tipo CWE-639

2453 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-45832HIGHAll V1 collection-level endpoints in ChromaDB's Python project pass None for the tenant and database to the authorization layer, allowing atEPSS 0.5%CVE-2026-82621MEDIUMSoarkey StudentManagement/学生信息管理系统 Administrative Servlet AdminDao.java AdminDao.doGet authorizationEPSS 0.5%CVE-2026-49099MEDIUMApache Camel Salesforce: Non-Camel-prefixed Exchange header constants bypass the HTTP header filter, allowing an HTTP client to influence internal behaviourEPSS 0.5%CVE-2026-85378MEDIUMlight0011 cms Chapter Controller ChapterController.class.php _initialize authorizationEPSS 0.5%CVE-2026-53673HIGHBuddyPress 14.4.0 Private Message IDOR via REST API user_id ParameterEPSS 0.5%CVE-2026-86277MEDIUMSourceCodester Syllabus-Aligned Learning Management & Examination System delete_exam.php authorizationEPSS 0.5%CVE-2026-7702MEDIUMtoeverything AFFiNE Public Markdown Preview Endpoint :docId allowDocPreview authorizationEPSS 0.5%CVE-2026-19111HIGHInsecure direct object reference in Strands Agents Tools memory tool namespace isolationEPSS 0.5%CVE-2026-82602MEDIUMSeaCMS ass.php authorizationEPSS 0.5%CVE-2026-5326MEDIUMSourceCodester Leave Application System User Information index.php authorizationEPSS 0.5%CVE-2026-70476HIGHFlowise: Broken Access Control in Stripe Subscription Endpoints Allows Cross-Tenant Billing ManipulationEPSS 0.5%CVE-2025-6329MEDIUMScriptAndTools Real Estate Management System User Delete userdelete.php authorizationEPSS 0.5%CVE-2023-49112MEDIUMInsecure Direct Object Reference in Kiuwan SASTEPSS 0.5%CVE-2026-63178MEDIUMOnyx Curator-scope IDOR: any curator can modify membership of arbitrary user groups via unscoped PATCH /manage/admin/user-group/{id} and /add-users leading to cross-group document disclosureEPSS 0.5%CVE-2026-9188MEDIUMAppointment Bookings for Zoom GoogleMeet and more – Wappointment <= 2.7.6 - Unauthenticated Insecure Direct Object Reference via Predictable 'edit_key' / 'appointmentkey' ParameterEPSS 0.5%CVE-2023-2172MEDIUMBadgeOS <= 3.7.1.6 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary Post Title OverwriteEPSS 0.5%CVE-2023-2173MEDIUMBadgeOS <= 3.7.1.6 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary Post DeletionEPSS 0.5%CVE-2026-19424HIGHInventec Appliances|Chiline Cloud - Insecure Direct Object ReferenceEPSS 0.5%CVE-2026-53471CRITICALMigration-planner: agent api ignores jwt source_id claimEPSS 0.5%CVE-2024-10671MEDIUMButton Block – Get fully customizable & multi-functional buttons <= 1.1.4 - Authenticated (Contributor+) Post DisclosureEPSS 0.5%