Fallos del tipo CWE-639

2483 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-94532HIGHlamp-cloud through 5.10.0 Unauthorized User Profile Access via getUserInfoByIdEPSS 0.4%CVE-2024-1625HIGHIDOR Vulnerability in lunary-ai/lunaryEPSS 0.4%CVE-2026-45810MEDIUMNextcloud: Propfind requests for file comments allowed to load comments for other filesEPSS 0.4%CVE-2026-85693HIGHChatbot UI Cross-User Private File Content Disclosure via Retrieval APIEPSS 0.4%CVE-2026-22589HIGHSpree API has Unauthenticated IDOR - Guest AddressEPSS 0.4%CVE-2026-41372MEDIUMOpenClaw < 2026.4.2 - Loopback Protection Bypass via Trailing-Dot Localhost in CDP DiscoveryEPSS 0.4%CVE-2026-94533HIGHlamp-cloud through 5.10.0 Unauthorized File Download via /anyone/fileEPSS 0.4%CVE-2025-51868HIGHInsecure Direct Object Reference (IDOR) vulnerability in Dippy (chat.dippy.ai) v2 allows attackers to gain sensitive information via the conEPSS 0.4%CVE-2026-93991HIGHArgo Workflows 4.1.0 through 4.1.3 Cross-Namespace Disclosure via Negated SelectorEPSS 0.4%CVE-2025-51869HIGHInsecure Direct Object Reference (IDOR) vulnerability in Liner thru 2025-06-03 allows attackers to gain sensitive information via crafted spEPSS 0.4%CVE-2026-35478HIGHInvenTree has Arbitrary API Token CreationEPSS 0.4%CVE-2026-79758MEDIUMTermix: Authenticated users can read other users' host status and clear global SSH connectionsEPSS 0.4%CVE-2023-3287CRITICALA BOLA vulnerability in POST /admins in EasyAppointments < 1.5.0EPSS 0.4%CVE-2026-80049HIGHAirbyte Platform through 2.0.0 Cross-Workspace Authorization Bypass via Caller-Supplied workspaceIdEPSS 0.4%CVE-2026-92577HIGHAVideo through 29.0 API get_api_video Broken Access Control via clean_titleEPSS 0.4%CVE-2023-36520MEDIUMWordPress Editorial Calendar Plugin <= 3.7.12 is vulnerable to Insecure Direct Object References (IDOR)EPSS 0.4%CVE-2026-37236CRITICALgrpc-gateway v2.28.0 is vulnerable to Incorrect Access Control. The application processes the X-HTTP-Method-Override header in ServeMux.ServEPSS 0.4%CVE-2026-10041MEDIUMWCFM – Frontend Manager for WooCommerce <= 6.7.27 - Authenticated (Subscriber+) Missing Authorization to Arbitrary Vendor Data Manipulation via Multiple AJAX HandlersEPSS 0.4%CVE-2026-58432MEDIUMMissing Authorization and Authorization Bypass Through User-Controlled Key and Incorrect Permission Assignment for Critical Resource and Exposure of Sensitive Information to an Unauthorized Actor in code.gitea.io/giteaEPSS 0.4%CVE-2026-44426MEDIUMShellHub: Cross-tenant IDOR in `GET /api/namespaces/:tenant` via API Key bypasses membership checkEPSS 0.4%