Fallos del tipo CWE-639

2482 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-7886LOWConcrete CMS 9.5.0 and below is vulnerable to IDOR in AddMessage/UpdateMessage via attachments[] parameterEPSS 0.5%CVE-2026-33297MEDIUMAVideo has an IDOR - Any Admin Can Set Another User's Channel Password via setPassword.json.phpEPSS 0.5%CVE-2026-48912MEDIUMApache Answer: Improper authorization in avatar update cleanup allows authenticated users to delete arbitrary uploaded files by URLEPSS 0.5%CVE-2026-41878HIGHInsecure Direct Object Reference in R-SOFT DMSEPSS 0.5%CVE-2026-84796HIGHCraft CMS 5.0.0-RC1 before 5.10.11 GraphQL Entry Mutation Site Scope BypassEPSS 0.5%CVE-2026-56230HIGHCapgo - Broken Object Level Authorization via x-limited-key-id HeaderEPSS 0.5%CVE-2024-10796MEDIUMIf-So Dynamic Content Personalization <= 1.9.2.1 - Authenticated (Contributor+) Post DisclosureEPSS 0.5%CVE-2023-6983MEDIUMDisplay custom fields in the frontend – Post and User Profile Fields <= 1.2.1 - Insecure Direct Object Reference to Authenticated (Contributor+) Post Meta DisclosureEPSS 0.5%CVE-2024-10782MEDIUMTheme Builder For Elementor <= 1.2.2 - Authenticated (Contributor+) Post DisclosureEPSS 0.5%CVE-2023-6969MEDIUMUser Shortcodes Plus <= 2.0.2 - Insecure Direct Object Reference to Authenticated (Contributor+) Sensitive Information Disclosure via user_meta ShortcodeEPSS 0.5%CVE-2026-68527MEDIUMConcrete CMS 8.3.0 through 9.5.2 is vulnerable to an authorization bypass through user-controlled key (cross-calendar IDOR) in the Calendar event edit dialogEPSS 0.5%CVE-2026-42278HIGHUltraDAG: Smart Account Spending Policy Bypass via PocketsEPSS 0.5%CVE-2023-6506MEDIUMWP 2FA <= 2.5.0 - Insecure Direct Object Reference to Arbitrary Email SendingEPSS 0.5%CVE-2026-94535HIGHlamp-cloud through 5.10.0 Unauthorized Notification DeletionEPSS 0.5%CVE-2026-92603HIGHContiNew Admin through 4.1.0 Unauthorized Message Deletion via UserMessageControllerEPSS 0.5%CVE-2025-22931HIGHAn insecure direct object reference (IDOR) in the component /assets/stafffiles of OS4ED openSIS v7.0 to v9.1 allows unauthenticated attackerEPSS 0.5%CVE-2026-50167MEDIUMKurrier: Authenticated cross-user authorization bypass in Kurrier APIEPSS 0.5%CVE-2026-48494HIGHTypeBot vulnerable to cross-typebot WhatsApp preview webhook resume via global `wa-preview-{phone}` session idsEPSS 0.5%CVE-2026-26016CRITICALPterodactyl Panel Allows Cross-Node Server Configuration Disclosure via Remote API Missing AuthorizationEPSS 0.5%CVE-2026-81505HIGHConvoy: Cross-Tenant Source IDOR Leaks Plaintext Message Broker CredentialsEPSS 0.5%