Fallos del tipo CWE-639

2482 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2025-42605CRITICALImproper Access Control Vulnerability in Meon Bidding SolutionsEPSS 0.5%CVE-2025-30777MEDIUMWordPress Support Genix plugin <= 1.4.11 - Insecure Direct Object References (IDOR) VulnerabilityEPSS 0.5%CVE-2026-49258HIGHNebula Mesh: Web UI lacks ownership checks, enabling cross-operator access to hosts and networks (read, block, delete)EPSS 0.5%CVE-2026-49225HIGHVvveb product revision authorization bypass allows Vendors to read, restore, or delete other Vendors' product revisionsEPSS 0.5%CVE-2026-59240MEDIUMIDOR in Prospero Flow CRM allows deletion of other users' notificationsEPSS 0.5%CVE-2026-1201CRITICALAuthorization Bypass Through User-Controlled Key in Hubitat Elevation HubsEPSS 0.5%CVE-2026-49224HIGHVvveb post revision authorization bypass allows Authors to read, restore, or delete other Authors' post revisionsEPSS 0.5%CVE-2026-13464MEDIUMKirki <= 6.0.14 - Insecure Direct Object Reference to Unauthenticated Sensitive Information Disclosure via 'context' ParameterEPSS 0.5%CVE-2026-53726MEDIUMParse Server: Relation `$relatedTo` query bypasses `protectedFields` and owning-object ACLEPSS 0.5%CVE-2026-49226HIGHVvveb post authorization bypass allows Authors to view, duplicate, or delete other Authors' postsEPSS 0.5%CVE-2026-53470CRITICALMigration-planner: getsourcedownloadurl missing organization checkEPSS 0.5%CVE-2024-1626CRITICALIDOR Vulnerability in lunary-ai/lunaryEPSS 0.5%CVE-2026-67622HIGHFlowise 3.1.4 IDOR in OpenAI Assistants IntegrationEPSS 0.5%CVE-2026-65642HIGHInsecure direct object reference in Plesk 18.0.79.7 and earlier or 18.0.80 through 18.0.80.3, allows remote authenticated users to read and EPSS 0.5%CVE-2026-5845HIGHImproper authorization fallback allows scoped user-to-server token installation escape in GitHub Enterprise ServerEPSS 0.5%CVE-2026-18620HIGHData-sciences-pipeline: user-controlled serviceaccount for workflow pods without authorization check — confused deputyEPSS 0.5%CVE-2026-34832MEDIUMScoold: Cross-Account Feedback Deletion (IDOR)EPSS 0.5%CVE-2026-1496CRITICALCoverity CLI Authentication BypassEPSS 0.5%CVE-2026-64961MEDIUMAuthentication Bypass in ATutorEPSS 0.5%CVE-2023-3869MEDIUMwpDiscuz <= 7.6.3 - Insecure Direct Object Reference to Comment Rating Increase/DecreaseEPSS 0.5%