Fallos del tipo CWE-639

2454 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-5652CRITICALAuthorization Bypass Through User-Controlled Key in Crafty ControllerEPSS 0.5%CVE-2026-2346CRITICALIDOR in Menulux Software's Mobile AppEPSS 0.5%CVE-2026-18749CRITICALCVE-2026-18749EPSS 0.5%CVE-2026-56765CRITICALVikunja - Unauthenticated Instance-Wide Data Breach via Link Share Hash Disclosure Chained with Cross-Project Attachment IDOREPSS 0.5%CVE-2024-9215HIGHCo-Authors, Multiple Authors and Guest Authors in an Author Box with PublishPress Authors <= 4.7.1 - Insecure Direct Object Reference to Authenticated (Author+) Arbitrary User Email Update and Account TakeoverEPSS 0.5%CVE-2026-61744MEDIUMInvenTree: Barcode-scan API (`POST /api/barcode/`) returns full serialized object data without enforcing the model's view roleEPSS 0.5%CVE-2026-13549MEDIUMCodeAstro Complaint Management System Report Endpoint Report.php deletereport authorizationEPSS 0.5%CVE-2026-82872HIGHToolJet before v3.16.208 Cross-Workspace Authorization BypassEPSS 0.5%CVE-2024-34383MEDIUMWordPress SEOPress plugin <= 7.7.1 - Sensitive Data Exposure vulnerabilityEPSS 0.5%CVE-2026-78365CRITICALIDOR and missing authorization in Prospero Flow CRM supplier API allows cross-tenant read and modificationEPSS 0.5%CVE-2026-77759HIGHIDOR and missing authorization in the Prospero Flow CRM transaction API allow cross-tenant reading of financial recordsEPSS 0.5%CVE-2026-70561HIGHTestLink 1.9.20 and prior Authenticated IDOR via attachmentdownload.phpEPSS 0.5%CVE-2026-88065HIGH`tts-be` application has a Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-5128CRITICALIDOR Vulnerability in lunary-ai/lunaryEPSS 0.5%CVE-2024-50693CRITICALSunGrow iSolarCloud before the October 31, 2024 remediation is vulnerable to insecure direct object references (IDOR) via the userService APEPSS 0.5%CVE-2026-65316HIGHxxl-job Cross-Job-Group Log Disclosure via Missing Authorization Check in /joblog/logDetailCatEPSS 0.5%CVE-2026-7638MEDIUMApp Builder <= 5.5.10 - Insecure Direct Object Reference to Authenticated (Subscriber+) Arbitrary User Avatar Modification via 'user_id' ParameterEPSS 0.5%CVE-2026-55429HIGHCoder's workspace app upsert allows cross-workspace agent rebinding via user-controlled app IDEPSS 0.5%CVE-2026-4958LOWOpenBMB XAgent WebSocket Endpoint replayer.py ReplayServer.send_data authorizationEPSS 0.5%CVE-2026-91144HIGHZFile through 5.0.5 Share Entry Filter Bypass via Download EndpointEPSS 0.5%