Fallos del tipo CWE-639

2459 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-82725LOWAshPhoenix FilterForm allows filtering across non-public relationships, disclosing private related dataEPSS 0.4%CVE-2026-48599HIGHAuthorization bypass via path binding override in elixir-grpc/grpc HTTP transcodingEPSS 0.4%CVE-2026-75101MEDIUMAuthorization bypass vulnerability in GitHub Enterprise Server allowed reading of private pull request diffs and patches via repository name collisionEPSS 0.4%CVE-2026-54553MEDIUMStarlette-Admin: Unvalidated `order_by` parameter allows ordering by hidden columns (info-exposure oracle) and HTTP 500 DoSEPSS 0.4%CVE-2023-32747MEDIUMWordPress WooCommerce Bookings Plugin <= 1.15.78 is vulnerable to Insecure Direct Object References (IDOR)EPSS 0.4%CVE-2024-33668CRITICALAn issue was discovered in Zammad before 6.3.0. The Zammad Upload Cache uses insecure, partially guessable FormIDs to identify content. An aEPSS 0.4%CVE-2024-32808MEDIUMWordPress ProfileGrid plugin <= 5.7.9 - Insecure Direct Object Reference (IDOR) vulnerabilityEPSS 0.4%CVE-2026-55228HIGHWeblate:: WebIDOR in GroupViewSet allows authenticated project manager to gain unauthorized read access to any private projectEPSS 0.4%CVE-2026-81892HIGHEasyAdmin custom-action dispatcher bypasses access_control on other routesEPSS 0.4%CVE-2026-59712HIGHLeantime - JSON-RPC API Broken Access Control via users.getUserEPSS 0.4%CVE-2024-32772MEDIUMWordPress ProfileGrid plugin <= 5.7.9 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-55518CRITICALAvo: Missing Authorization in Avo Association Attach Endpoint Allows Unauthorized Relationship Manipulation and Privilege EscalationEPSS 0.4%CVE-2023-6144CRITICALDev Blog v1.0 - ATOEPSS 0.4%CVE-2024-10666MEDIUMEasy Twitter Feed – Twitter feeds plugin for WP <= 1.2.6 - Authenticated (Contributor+) Post ExposureEPSS 0.4%CVE-2026-65016HIGHn8n before 1.123.64, 2.29.8, and 2.30.1 Privilege Escalation via SSO Instance-RoleEPSS 0.4%CVE-2025-9520HIGHIDOR Leading to Owner Account Hijacking in Omada ControllerEPSS 0.4%CVE-2026-30945HIGHStudioCMS: IDOR — Arbitrary API Token Revocation Leading to Denial of ServiceEPSS 0.4%CVE-2022-31683MEDIUMConcourse (7.x.y prior to 7.8.3 and 6.x.y prior to 6.7.9) contains an authorization bypass issue. A Concourse user can send a request with bEPSS 0.4%CVE-2025-28874MEDIUMWordPress BP Email Assign Templates By shanebp plugin <= 1.7 - Arbitrary Content Deletion vulnerabilityEPSS 0.4%CVE-2026-5142MEDIUMForeman: foreman: cross-tenant private ssh key disclosure via taxonomy scoping bypassEPSS 0.4%