Fallos del tipo CWE-639

2482 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-34037CRITICALCross-Tenant Resource Cloning via Broken Object-Level Authorization in cloneTo()EPSS 0.4%CVE-2026-15516MEDIUMMacCMS Pro Installation Index.php step5 authorizationEPSS 0.4%CVE-2024-6087MEDIUMImproper Access Control in lunary-ai/lunaryEPSS 0.4%CVE-2026-14861HIGHUser Verification <= 2.0.47 - Unauthenticated Arbitrary Account Lockout via IDOREPSS 0.4%CVE-2026-32894HIGHChamilo LMS has an IDOR in Gradebook Allows Cross-Course Deletion of Any Student's Grade ResultEPSS 0.4%CVE-2026-19433HIGHAuthorization Bypass Through User-Controlled Key in Prospero Flow CRM contact save and vCard exportEPSS 0.4%CVE-2026-77780MEDIUMUnvalidated bank account and card foreign keys in the Prospero Flow CRM transaction save endpoint allow cross-tenant disclosure of banking identifiersEPSS 0.4%CVE-2025-12288MEDIUMBdtask Pharmacy Management System User Profile edit_user authorizationEPSS 0.4%CVE-2023-41368LOWInsecure Direct Object Reference (IDOR) vulnerability in S4 HANA (Manage checkbook apps)EPSS 0.4%CVE-2026-40127MEDIUMAuthorization Bypass Through User-Controlled Key in OutSystems LifetimeEPSS 0.4%CVE-2025-26965MEDIUMWordPress Amelia plugin <= 1.2.16 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-7787HIGHUnauthenticated Session History Access via Public Flow ExecutionEPSS 0.4%CVE-2026-59259MEDIUMn8n - Permission Bypass via Expression Parser Mismatch in External SecretsEPSS 0.4%CVE-2026-46721MEDIUMBroken Access Control in extension "Frontend User Registration" (sf_register)EPSS 0.4%CVE-2026-72774HIGHn8n before 1.123.67 Authentication Bypass via HTTP Request NodeEPSS 0.4%CVE-2026-2888MEDIUMFormidable Forms <= 6.28 - Unauthenticated Payment Amount Manipulation via 'item_meta' ParameterEPSS 0.4%CVE-2025-10019MEDIUMWordPress Contact Form Email plugin <= 1.3.60 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-4654MEDIUMAwesome Support <= 6.3.7 - Authenticated (Subscriber+) Insecure Direct Object Reference to Unauthorized Ticket Reply Access via 'ticket_id' ParameterEPSS 0.4%CVE-2026-39968HIGHTypeBot: Cross-Workspace Credential Theft via Bot-Engine Preview EndpointEPSS 0.4%CVE-2026-45810MEDIUMNextcloud: Propfind requests for file comments allowed to load comments for other filesEPSS 0.4%