Fallos del tipo CWE-639

2455 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2023-36483MEDIUMMAS (a Carrier brand) MASmobile Classic Authorization BypassEPSS 0.5%CVE-2024-50689CRITICALSunGrow iSolarCloud before the October 31, 2024 remediation is vulnerable to insecure direct object references (IDOR) via the orgService APIEPSS 0.5%CVE-2022-38765MEDIUMCanon Medical Informatics Vitrea Vision 7.7.76.1 does not adequately enforce access controls. An authenticated user is able to gain unauthorEPSS 0.5%CVE-2026-4330MEDIUMBlog2Social: Social Media Auto Post & Scheduler <= 8.8.3 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary Post Schedule Modification via 'b2s_id' ParameterEPSS 0.5%CVE-2026-9099HIGHKeycloak: group-admin escalation to realm-adminEPSS 0.5%CVE-2023-38201MEDIUMKeylime: challenge-response protocol bypass during agent registrationEPSS 0.5%CVE-2026-72001HIGHPangolin < 1.22.0 Authentication Bypass via Share-Link EndpointEPSS 0.5%CVE-2024-5131HIGHImproper Access Control in lunary-ai/lunaryEPSS 0.5%CVE-2026-45398HIGHOpen WebUI: IDOR - Retrieval API Bypasses Knowledge Base Access ControlsEPSS 0.5%CVE-2026-19869HIGHPrivilege Escalation via Dropped Field-Level @authenticationEPSS 0.5%CVE-2026-2554HIGHWCFM – Frontend Manager for WooCommerce along with Bookings Subscription Listings Compatible <= 6.7.25 - Authenticated (Vendor+) Insecure Direct Object Reference to Arbitrary User DeletionEPSS 0.5%CVE-2026-48975HIGHHomeBox: Cross-Tenant IDOR in MaintenanceEntry Update and Delete Allows Tampering and Destruction of Any User's Maintenance History in HomeboxEPSS 0.5%CVE-2026-95655HIGHAureus ERP before 1.5.0 Unscoped Message Access via ChatterPanelEPSS 0.5%CVE-2026-25757HIGHUnauthenticated Spree Commerce users can view completed guest orders by Order IDEPSS 0.5%CVE-2026-4896HIGHWCFM - WooCommerce Frontend Manager <= 6.7.25 - Insecure Direct Object References to Autenticated (Vendor+) Arbitrary Post/Product ManipulationEPSS 0.5%CVE-2024-51066HIGHAn Insecure Direct Object Reference (IDOR) vulnerability in appointment-detail.php in Phpgurukul's Beauty Parlour Management System v1.1 allEPSS 0.5%CVE-2026-48826HIGHHomeBox: Cross-Group Inventory Wipe in Homebox via Global Owner Role and X-Tenant Header SwitchingEPSS 0.5%CVE-2025-24487MEDIUMGrowatt Cloud portal Authorization Bypass Through User-Controlled KeyEPSS 0.5%CVE-2025-30254MEDIUMGrowatt Cloud portal Authorization Bypass Through User-Controlled KeyEPSS 0.5%CVE-2025-27568MEDIUMGrowatt Cloud portal Authorization Bypass Through User-Controlled KeyEPSS 0.5%