Fallos del tipo CWE-639

2455 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-65917HIGHCyberPanel IncBackups IDOR via Sequential Backup IDEPSS 0.5%CVE-2026-76647HIGHLeantime JSON-RPC API contains a missing authorization vulnerabilityEPSS 0.5%CVE-2026-47399HIGHPraisonAI Platform workspace-scoped routes allow cross-workspace object access by global object IDEPSS 0.5%CVE-2026-47094HIGHSIMAC MyPHR 1.1 IDOR Account Takeover via /api/employes/put/{id}EPSS 0.5%CVE-2026-61460HIGHKrayin CRM Insecure Direct Object Reference via ControllersEPSS 0.5%CVE-2026-54105MEDIUMU.S. GAO EPDS and CBCA EDS user information disclosureEPSS 0.5%CVE-2026-55065HIGHVikunja: Improper Authorization and Authorization Bypass Through User-Controlled Key in code.vikunja.io/apiEPSS 0.5%CVE-2026-3605HIGHVault KVv2 Metadata and Secret Deletion Policy Bypass Denial-of-ServiceEPSS 0.5%CVE-2026-58660HIGHKanboard BoardAjaxController Missing Ownership Check via Drag-and-DropEPSS 0.5%CVE-2026-85214HIGHvhr Missing Authorization in PUT /hr/info Allows Arbitrary Profile OverwriteEPSS 0.5%CVE-2026-3453HIGHProfilePress <= 4.16.11 - Insecure Direct Object Reference to Authenticated (Subscriber+) Arbitrary Subscription Cancellation/ExpirationEPSS 0.5%CVE-2024-10794MEDIUMBoostify Header Footer Builder for Elementor <= 1.3.6 - Authenticated (Contributor+) Post DisclosureEPSS 0.5%CVE-2025-67165CRITICALAn Insecure Direct Object Reference (IDOR) in Pagekit CMS v1.0.18 allows attackers to escalate privileges.EPSS 0.5%CVE-2026-80354HIGHApache Camel K: Camel K Builder trait mavenProfiles ValueSources resolve tenant-named secrets in operator namespaceEPSS 0.5%CVE-2026-33931MEDIUMOpenEMR has IDOR in Portal Payment Page that Allows Cross-Patient Record AccessEPSS 0.5%CVE-2026-45281HIGHNextcloud: Cross-Account Calendar Takeover via Unauthorized Group-Member-Set UpdateEPSS 0.5%CVE-2024-11181MEDIUMGreenshift – animation and page builder blocks <= 9.9.9.3 - Authenticated (Contributor+) Post DisclosureEPSS 0.5%CVE-2026-38807HIGHInsecure Permissions vulnerability in kvf-admin v1.0.0 allows a remote attacker to escalate privileges via the UserController.java componentEPSS 0.5%CVE-2024-10696MEDIUMUltraAddons – Elementor Addons (Header Footer Builder, Custom Font, Custom CSS,Woo Widget, Menu Builder, Anywhere Elementor Shortcode) <= 1.1.8 - Insecure Direct Object Reference to Sensitive Information Exposure via UA_Template ShortcodeEPSS 0.5%CVE-2024-50651MEDIUMjava_shop 1.0 is vulnerable to Incorrect Access Control, which allows attackers to obtain sensitive information of users with different IDs EPSS 0.5%