Fallos del tipo CWE-639

2460 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2024-10868MEDIUMEnter Addons – Ultimate Template Builder for Elementor <= 2.1.9 - Authenticated (Contributor+) Post DisclosureEPSS 0.4%CVE-2023-3700MEDIUMAuthorization Bypass Through User-Controlled Key in alextselegidis/easyappointmentsEPSS 0.4%CVE-2024-50687CRITICALSunGrow iSolarCloud before the October 31, 2024 remediation is vulnerable to insecure direct object references (IDOR) via the devService APIEPSS 0.4%CVE-2026-8027MEDIUMFlowiseAI Flowise User Controller authorizationEPSS 0.4%CVE-2026-3321HIGHAuthorization Bypass in ON24 Q&A chatEPSS 0.4%CVE-2026-6212HIGHIDOR in Teracity's TeraMISEPSS 0.4%CVE-2026-85182HIGHvhr Missing Authorization in PUT /hr/pass Allows Cross-Account Password ChangeEPSS 0.4%CVE-2024-9554MEDIUMSovell Smart Canteen System Password Reset suanfa.py Check_ET_CheckPwdz201 authorizationEPSS 0.4%CVE-2026-7491HIGHZyosoft|School App - Insecure Direct Object ReferenceEPSS 0.4%CVE-2026-72564CRITICALfosrl Pangolin - Access Token Scope Bypass Allows Cross-Resource AuthenticationEPSS 0.4%CVE-2026-48169HIGHPraisonAI has Cross-Workspace IDOR and Privilege Escalation via Platform APIEPSS 0.4%CVE-2026-42947HIGHNaxclow IoT Platform Authorization bypass through User-Controlled keyEPSS 0.4%CVE-2026-33304MEDIUMOpenEMR has Authorization Bypass in Dated Reminders LogEPSS 0.4%CVE-2025-12903HIGHPayment Plugins Braintree For WooCommerce <= 3.2.78 - Missing Authorization to Payment Token Exposure and Transaction FraudEPSS 0.4%CVE-2026-62233HIGHgrav-plugin-api < 1.0.6 Privilege Escalation via createApiKeyEPSS 0.4%CVE-2026-82874CRITICALToolJet before v3.16.208 Cross-Tenant Authorization Bypass via tooljet-dbEPSS 0.4%CVE-2026-5523HIGHDivi Form Builder <= 5.1.8 - Authenticated (Subscriber+) Missing Authorization to Privilege Escalation via User Profile Update FormEPSS 0.4%CVE-2025-11924HIGHNinja Forms – The Contact Form Builder That Grows With You <= 3.13.2 - Insecure Direct Object Reference to Unauthenticated Sensitive Information Exposure via Unscoped Bearer TokenEPSS 0.4%CVE-2026-44207MEDIUMFrappe: Insecure Direct Object Reference for email accountsEPSS 0.4%CVE-2026-81915MEDIUMIn Concrete CMS below 9.5.3, Page Type update omits object-level authorizationEPSS 0.4%