Fallos del tipo CWE-639

2437 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2021-24562—LifterLMS < 4.21.2 - Access Other Student Grades/Answers via IDOREPSS 1.6%CVE-2021-41306HIGHAffected versions of Atlassian Jira Server and Data Center allow anonymous remote attackers to view private project and filter names via an EPSS 1.6%CVE-2024-46528MEDIUMAn Insecure Direct Object Reference (IDOR) vulnerability in KubeSphere 4.x before 4.1.3 and 3.x through 3.4.1 and KubeSphere Enterprise 4.x EPSS 1.6%CVE-2022-1580—Site Offline < 1.5.3 - Access BypassEPSS 1.6%CVE-2022-3805HIGHJeg Elementor Kit <= 2.5.6 - Unauthenticated Authorization BypassEPSS 1.6%CVE-2022-0613MEDIUMAuthorization Bypass Through User-Controlled Key in medialize/uri.jsEPSS 1.6%CVE-2026-8679HIGHAudioIgniter Music Player <= 2.0.2 - Unauthenticated Insecure Direct Object Reference to 'audioigniter_playlist_id' ParameterEPSS 1.6%CVE-2024-10654MEDIUMTOTOLINK LR350 formLoginAuth.htm authorizationEPSS 1.6%CVE-2022-0639MEDIUMAuthorization Bypass Through User-Controlled Key in unshiftio/url-parseEPSS 1.5%CVE-2021-24374—Jetpack < 9.8 - Carousel Module Non-Published Page/Post Attachment Comment LeakEPSS 1.5%CVE-2021-36387MEDIUMIn Yellowfin before 9.6.1 there is a Stored Cross-Site Scripting vulnerability in the video embed functionality exploitable through a speciaEPSS 1.5%CVE-2024-7476MEDIUMBroken Access Control in lunary-ai/lunaryEPSS 1.5%CVE-2021-21324MEDIUMInsecure Direct Object Reference (IDOR) on "Solutions"EPSS 1.4%CVE-2020-13998HIGHCitrix XenApp 6.5, when 2FA is enabled, allows a remote unauthenticated attacker to ascertain whether a user exists on the server, because tEPSS 1.4%CVE-2024-50395MEDIUMMedia Streaming add-onEPSS 1.4%CVE-2020-8297—Nextcloud Deck before 1.0.2 suffers from an insecure direct object reference (IDOR) vulnerability that permits users with a duplicate user iEPSS 1.3%CVE-2021-39225HIGHMissing permission check on Deck APIEPSS 1.3%CVE-2017-0922—Gitlab Enterprise Edition version 10.3 is vulnerable to an authorization bypass issue in the GitLab Projects::BoardsController component resEPSS 1.3%CVE-2023-3048CRITICALIDOR in TMT's LockcellEPSS 1.3%CVE-2021-43957HIGHAffected versions of Atlassian Fisheye & Crucible allowed remote attackers to browse local files via an Insecure Direct Object References (IEPSS 1.3%