Fallos del tipo CWE-639

2471 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-64961MEDIUMAuthentication Bypass in ATutorEPSS 0.5%CVE-2025-71388HIGHstoatchat 20241213-1 Webhook Token Disclosure via Read PermissionsEPSS 0.5%CVE-2023-3998MEDIUMwpDiscuz <= 7.6.3 - Insecure Direct Object Reference to Post Rating Increase/DecreaseEPSS 0.5%CVE-2026-56774MEDIUMKanboard - Cross-User Deletion of Persistent Login Sessions via Unvalidated Session IDEPSS 0.5%CVE-2023-48641HIGHArcher Platform 6.x before 6.14 P1 HF2 (6.14.0.1.2) contains an insecure direct object reference vulnerability. An authenticated malicious uEPSS 0.5%CVE-2026-73612HIGHFile Browser before v2.63.22 Authorization Bypass via Recursive OperationsEPSS 0.5%CVE-2026-41277HIGHFlowise: Mass Assignment in DocumentStore Create Endpoint Leads to Cross-Workspace Object Takeover (IDOR)EPSS 0.5%CVE-2026-85617HIGHsnipe-it before 8.6.3 Authorization Bypass via Bulk DeleteEPSS 0.5%CVE-2026-92468HIGHmicroservices-platform through 6.0.0 Arbitrary Elasticsearch Index Read via search-centerEPSS 0.5%CVE-2026-11988MEDIUMLearnPress <= 4.3.9.1 - Insecure Direct Object Reference to Authenticated (Subscriber+) Sensitive Information Disclosure via 'userId' ParameterEPSS 0.5%CVE-2026-3454MEDIUMGenerateBlocks <= 2.2.0 - Insecure Direct Object Reference to Authenticated (Contributor+) Sensitive Information Exposure via Dynamic Tag ReplacementsEPSS 0.5%CVE-2026-61836HIGHDirectus: Authorization-dependent response served from unsegmented cache keyEPSS 0.5%CVE-2020-37008HIGHEasyPMS 1.0.0 - Authentication BypassEPSS 0.5%CVE-2026-55197HIGHHermes WebUI < 0.51.443 - Broken Access Control in /api/session EndpointEPSS 0.5%CVE-2026-30823HIGHFlowise: IDOR leading to Account Takeover and Enterprise Feature Bypass via SSO ConfigurationEPSS 0.5%CVE-2026-55198HIGHHermes WebUI < 0.51.443 - Cross-Profile Session Data Exfiltration via Session Export EndpointEPSS 0.5%CVE-2026-41950MEDIUMDify < 1.14.0 Authorization Bypass via File UUIDEPSS 0.5%CVE-2024-1107CRITICALIDOR in Talya Informatics' Travel APPSEPSS 0.5%CVE-2023-23679MEDIUMWordPress JS Help Desk – Best Help Desk & Support Plugin Plugin <= 2.7.7 is vulnerable to Insecure Direct Object References (IDOR)EPSS 0.5%CVE-2024-13040HIGHQuanta Computer QOCA aim - Authorization BypassEPSS 0.5%