Fallos del tipo CWE-639

2483 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-52799HIGHGogs: Missing Authorization in Attachment DownloadEPSS 0.4%CVE-2026-85624HIGHBlinko 1.8.7 Cross-User Private Note Disclosure via noteReferenceListEPSS 0.4%CVE-2025-52389HIGHAn Insecure Direct Object Reference (IDOR) in Envasadora H2O Eireli - Soda Cristal v40.20.4 allows authenticated attackers to access sensitiEPSS 0.4%CVE-2026-33158MEDIUMCraft CMS: Low-privilege users could read private asset contents when editing an asset (IDOR)EPSS 0.4%CVE-2026-47189HIGHQuest Bot: AutoMod removal can delete rules from another guild by global rule IDEPSS 0.4%CVE-2024-8261HIGHIDOR in Proliz Software's OBSEPSS 0.4%CVE-2026-61748MEDIUMInvenTree: Report/Label print endpoints ignore per-model permissionsEPSS 0.4%CVE-2025-10855HIGHIDOR in Solvera Software's TeknoeraEPSS 0.4%CVE-2026-44570HIGHOpen WebUI: Inconsistent authorization controls within memories APIEPSS 0.4%CVE-2024-1693MEDIUMSP Project & Document Manager <= 4.70 - Authenticated (Subscriber+) Arbitrary Folder Name UpdateEPSS 0.4%CVE-2026-54010HIGHOpen WebUI: Forged chat-file link allows cross-user file read and deletionEPSS 0.4%CVE-2024-13607MEDIUMJS Help Desk – The Ultimate Help Desk & Support Plugin <= 2.8.8 - Authenticated (Subscriber+) Insecure Direct Object ReferenceEPSS 0.4%CVE-2026-8786MEDIUMTencent WeKnora Config API Endpoint initialization.go getKnowledgeBaseForInitialization authorizationEPSS 0.4%CVE-2024-52507LOWShare information of the Nextcloud Tables app is not limited to affected usersEPSS 0.4%CVE-2026-86840CRITICALBifrost Unauthorized Channel Commission Attribution Allows Commission DiversionEPSS 0.4%CVE-2026-6001HIGHIDOR in Abis Technology's BAPSİSEPSS 0.4%CVE-2026-28781HIGHCraft Affected by Entries Authorship Spoofing via Mass AssignmentEPSS 0.4%CVE-2025-8789MEDIUMPortabilis i-Educar API Endpoint Diario authorizationEPSS 0.4%CVE-2026-46390MEDIUMHAX CMS has Unauthenticated Git Access via User-Controlled KeyEPSS 0.4%CVE-2026-6375HIGHAuthorization bypass through User-Controlled key in SpiceJet Online Booking SystemEPSS 0.4%