Fallos del tipo CWE-639

2457 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-9306MEDIUMQuantumNous new-api Midjourney Image Relay Endpoint relay-router.go GetByOnlyMJId authorizationEPSS 0.5%CVE-2026-92752HIGHmetasfresh Unauthorized Access via Document Attachments and Comments EndpointsEPSS 0.5%CVE-2026-13490MEDIUMglpi-project glpi Document document.send.php canViewFile authorizationEPSS 0.5%CVE-2026-69119HIGHTaubyte Tau v1.1.10 Missing Authorization via POST /projects/{id}EPSS 0.5%CVE-2026-56780HIGHModoboa < 2.9.0 - Insecure Direct Object Reference in Account Password Change APIEPSS 0.5%CVE-2023-30956MEDIUMIDOR in Foundry Comments allows retrieval of attachmentsEPSS 0.5%CVE-2024-30513MEDIUMWordPress ProfileGrid plugin <= 5.7.2 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.5%CVE-2026-32761MEDIUMFile Browser has an Authorization Policy Bypass in its Public Share Download FlowEPSS 0.5%CVE-2026-85392MEDIUMPeppermint through 0.5.5 Authorization Bypass on the User Logout EndpointEPSS 0.5%CVE-2026-5348MEDIUMAcademy LMS <= 3.8.1 - Unauthenticated Insecure Direct Object Reference to Private Topic DisclosureEPSS 0.5%CVE-2026-11900MEDIUMAd Inserter <= 2.8.16 - Insecure Direct Object Reference to Authenticated (Contributor+) Arbitrary Post Content Disclosure via 'data' Shortcode AttributeEPSS 0.5%CVE-2026-59216HIGHOpen WebUI: Cross-user code-interpreter and tool execution via unvalidated Socket.IO event-caller session_idEPSS 0.5%CVE-2026-12433MEDIUMHydra Booking <= 1.2.1 - Authenticated (Custom+) Insecure Direct Object Reference to Sensitive Information Exposure via 'booking_id' ParameterEPSS 0.5%CVE-2026-91770HIGHIceHRM before 36.0.0 Broken Access Control via Employee IDEPSS 0.5%CVE-2026-45552CRITICALRoxy-WI: Cross-tenant authorization bypass on /install/* — guest can run Ansible / SSH on every registered serverEPSS 0.5%CVE-2026-45414HIGHDecidim: JWT-backed authentication can be replayed across organizationsEPSS 0.5%CVE-2026-85389HIGHWorklenz before 3.0.0 Authorization Bypass on Task-Scoped EndpointsEPSS 0.5%CVE-2026-52782CRITICALOpenProject: IDOR through /projects/<A>/settings/project_storages/<A_ps_id> via PATCH parameter "storages_project_storage[project_folder_id]" leads to Access to Unauthorized ResourcesEPSS 0.5%CVE-2026-89141MEDIUMAI Engine <= 3.7.7 - Insecure Direct Object Reference to Authenticated (Subscriber+) Sensitive Attachment Disclosure via 'mediaId' ParameterEPSS 0.5%CVE-2024-22305HIGHWordPress Contact Form builder with drag & drop - Kali Forms Plugin <= 2.3.36 is vulnerable to Insecure Direct Object References (IDOR)EPSS 0.5%