Fallos del tipo CWE-639

2458 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2024-20513MEDIUMA vulnerability in the Cisco AnyConnect VPN server of Cisco Meraki MX and Cisco Meraki Z Series Teleworker Gateway devices could allow an unEPSS 0.5%CVE-2026-3307MEDIUMAuthorization bypass in GitHub Enterprise Server secret scanning push protection allows cross-repository modification of delegated bypass reviewersEPSS 0.5%CVE-2026-2398HIGHIDOR in AdamPOS' MobilMen 20TEPSS 0.5%CVE-2024-9819MEDIUMIDOR in NextGEO's NG AnalyserEPSS 0.5%CVE-2026-92765HIGHArcherySec through 2.0.6 Information Disclosure via WebScanVulnListEPSS 0.5%CVE-2026-33663HIGHn8n Vulnerable to Credential Theft via Name-Based Resolution and Permission Checker Bypass in Community EditionEPSS 0.5%CVE-2026-74877HIGHopenssl_encrypt before 1.4.0 Missing Ownership Verification via revoke_keyEPSS 0.5%CVE-2026-12904MEDIUMKadence Blocks <= 3.7.7 - Insecure Direct Object Reference to Authenticated (Contributor+) Arbitrary Optimizer Data Deletion/Read/Modification via 'post_path' ParameterEPSS 0.5%CVE-2026-27657HIGHGitea email settings allow changing another user's primary email addressEPSS 0.5%CVE-2026-77079HIGHn8n before 2.34.1 Authorization Bypass via Custom Role DeletionEPSS 0.5%CVE-2026-29204CRITICALInsufficient ownership check in `clientarea.php` allows an authenticated client area user to submit requests using another user’s `addonId` EPSS 0.5%CVE-2026-4208HIGHAuthentication Bypass in extension "E-Mail MFA Provider" (mfa_email)EPSS 0.5%CVE-2023-37242—Vulnerability of commands from the modem being intercepted in the atcmdserver module. Attackers may exploit this vulnerability to rewrite thEPSS 0.4%CVE-2026-22104HIGHImproper access control in Hashtopolis server chunk activity componentEPSS 0.4%CVE-2026-54097HIGHFile Browser: Cross-user unauthorized share-link deletion via unbounded prefix match in DeleteWithPathPrefixEPSS 0.4%CVE-2021-36865LOWWordPress Quiz And Survey Master plugin <= 7.3.4 - Insecure direct object references (IDOR) vulnerabilityEPSS 0.4%CVE-2026-54553MEDIUMStarlette-Admin: Unvalidated `order_by` parameter allows ordering by hidden columns (info-exposure oracle) and HTTP 500 DoSEPSS 0.4%CVE-2026-75101MEDIUMAuthorization bypass vulnerability in GitHub Enterprise Server allowed reading of private pull request diffs and patches via repository name collisionEPSS 0.4%CVE-2026-79990HIGHGQL entry mutation `siteId` bypasses schema site scope, enabling cross-site content read/write/deleteEPSS 0.4%CVE-2026-52820MEDIUMKimai: Timesheet PATCH/POST allows assigning to project outside user's team via query_builder OR-bypassEPSS 0.4%