Fallos del tipo CWE-639

2471 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2025-25282HIGHPotential Insecure Direct Object Reference (IDOR) vulnerability in ragflowEPSS 0.5%CVE-2026-94534HIGHlamp-cloud through 5.10.0 Unauthorized Profile Modification via PUT endpointsEPSS 0.5%CVE-2024-10452LOWOrganization admins can delete pending invites created in an organization they are not part of.EPSS 0.5%CVE-2024-8601HIGHImproper Access Control Vulnerability in TechExcel Back Office SoftwareEPSS 0.5%CVE-2019-25235HIGHSmartwares HOME easy 1.0.9 Client-Side Authentication Bypass via Web PagesEPSS 0.5%CVE-2024-39319MEDIUMaimeos/ai-controller-frontend has IDOR vulnerability in account profile pageEPSS 0.5%CVE-2024-9637HIGHSchool Management System – WPSchoolPress <= 2.2.10 - Insecure Direct Object Reference to Authenticated (Teacher+) Account Takeover/Privilege EscalationEPSS 0.5%CVE-2024-47047HIGHAn issue was discovered in the powermail extension through 12.4.0 for TYPO3. It fails to validate the mail parameter of the createAction, reEPSS 0.5%CVE-2024-8428HIGHForumWP – Forum & Discussion Board Plugin <= 2.0.2 - Insecure Direct Object Reference to Authenticated (Subscriber+) Privilege Escalation via Account TakeoverEPSS 0.5%CVE-2026-77426HIGHUnleash: Missing await on permission check + cross-project IDOR in admin APIEPSS 0.5%CVE-2023-6824MEDIUMWP Customer Area < 8.2.1 - Subscriber+ Account Address LeakEPSS 0.5%CVE-2026-66878HIGHMulticloud-operators-subscription: multicloud-operators-subscription: fetchchannelreferences honours channel.spec.secretref.namespace enabling cross-namespace secret exfiltrationEPSS 0.5%CVE-2026-41267HIGHFlowise: Improper Mass Assignment in Account Registration Enables Unauthorized Organization AssociationEPSS 0.5%CVE-2024-9687HIGHWP 2FA with Telegram <= 3.0 - Authenticated (Subscriber+) Authentication BypassEPSS 0.5%CVE-2026-75105HIGHphpIPAM Temporary Subnet Share Information Disclosure via Address ParameterEPSS 0.5%CVE-2024-10778MEDIUMBuddyPress Builder for Elementor – BuddyBuilder <= 1.7.4 - Authenticated (Contributor+) Post DisclosureEPSS 0.5%CVE-2026-84860HIGHScada-LTS DWR Authorization Bypass - SystemicEPSS 0.5%CVE-2026-55418HIGHFastGPT: S3 presign/read handlers do not bind the object key to the caller's team (cross-team file disclosure)EPSS 0.5%CVE-2026-40981HIGHWhen using Google Secrets Manager as a backend for the Spring Cloud Config server a client can craft a request to the config server potentiaEPSS 0.5%CVE-2024-1640MEDIUMContact Form Builder Plugin: Multi Step Contact Form, Payment Form, Custom Contact Form Plugin by Bit Form <= 2.10.1 - Unauthenticated Insecure Direct Object Reference to Form Submission AlterationEPSS 0.5%