Fallos del tipo CWE-639

2456 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-48494HIGHTypeBot vulnerable to cross-typebot WhatsApp preview webhook resume via global `wa-preview-{phone}` session idsEPSS 0.5%CVE-2026-81505HIGHConvoy: Cross-Tenant Source IDOR Leaks Plaintext Message Broker CredentialsEPSS 0.5%CVE-2026-50167MEDIUMKurrier: Authenticated cross-user authorization bypass in Kurrier APIEPSS 0.5%CVE-2026-26016CRITICALPterodactyl Panel Allows Cross-Node Server Configuration Disclosure via Remote API Missing AuthorizationEPSS 0.5%CVE-2024-32683MEDIUMWordPress WP Ultimate Review plugin <= 2.2.5 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.5%CVE-2026-53548CRITICALTermix: IDOR — Authenticated user can fetch SSH passwords for hosts owned by other usersEPSS 0.5%CVE-2026-53546CRITICALTermix: Missing authorization in SSH host credential resolution exposes stored credentialsEPSS 0.5%CVE-2023-51503MEDIUMWordPress WooCommerce Payments Plugin <= 6.6.2 is vulnerable to Insecure Direct Object References (IDOR)EPSS 0.5%CVE-2026-89333MEDIUMTutor LMS <= 4.0.8 - Insecure Direct Object Reference to Authenticated (Subscriber+) Sensitive Information Exposure via 'student_id' ParameterEPSS 0.5%CVE-2026-8629HIGHCrabbox < v0.12.0 Privilege Escalation via Agent Ticket EndpointsEPSS 0.5%CVE-2025-69394HIGHWordPress Cnvrse plugin < 026.02.10.20 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.5%CVE-2025-26788HIGHStrongKey FIDO Server before 4.15.1 treats a non-discoverable (namedcredential) flow as a discoverable transaction.EPSS 0.5%CVE-2026-20897CRITICALGitea Git LFS Lock Deletion Broken Access Control (Cross-Repo IDOR)EPSS 0.5%CVE-2026-20912CRITICALGitea: Cross-Repository Authorization Bypass via Release Attachment Linking Leads to Private Attachment DisclosureEPSS 0.5%CVE-2026-77705HIGHAmelia < 2.4.10 - Amelia Manager+ WordPress Account TakeoverEPSS 0.5%CVE-2025-14844HIGHMembership Plugin – Restrict Content <= 3.2.16 - Missing Authentication to Insecure Direct Object Reference and Sensitive Information ExposureEPSS 0.5%CVE-2024-4274MEDIUMEssential Real Estate <= 4.4.2 - Insecure Direct Object Reference to Arbitrary Attachment DeletionEPSS 0.5%CVE-2026-19784MEDIUMfrancoisjacquet RosarioSIS Referrals.php DBUpdate authorizationEPSS 0.5%CVE-2026-54180HIGHbackpack/crud: CRUD panel query scopes are not enforced on Update, Delete, and Reorder (cross-tenant IDOR)EPSS 0.5%CVE-2024-52511MEDIUMNextcloud Tables has an Authorization Bypass Through User-Controlled Key in TablesEPSS 0.5%