Fallos del tipo CWE-639

2483 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-72629HIGHAuthorization Bypass Through User-Controlled Key in Kibana Leading to Cross-Space Access to Machine Learning Trained ModelsEPSS 0.4%CVE-2026-13175MEDIUMEventin < 4.1.21 - Contributor+ Schedule Deletion and Modification via IDOREPSS 0.4%CVE-2026-49222HIGHVvveb product question authorization bypass allows Vendors to read, approve, edit, or delete questions under other Vendors' productsEPSS 0.4%CVE-2026-14165HIGHAuthorization Bypass Through User-Controlled Key vulnerability affecting Tuleap Enterprise Edition from 17.0 through 17.5EPSS 0.4%CVE-2026-19077MEDIUMCopy & Delete Posts < 1.5.5 - Authenticated Arbitrary Post Deletion via Missing Object-Level AuthorizationEPSS 0.4%CVE-2024-4279MEDIUMTutor LMS – eLearning and online course solution <= 2.7.0 - Authenticated (Instructor+) Insecure Direct Object Reference to Arbitrary Course DeletionEPSS 0.4%CVE-2026-5730HIGHIDOR in Idvlabs' OntimeEPSS 0.4%CVE-2026-42736HIGHWordPress BP Better Messages plugin <= 2.14.16 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-49223HIGHVvveb product review authorization bypass allows Vendors to read, approve, edit, or delete reviews under other Vendors' productsEPSS 0.4%CVE-2026-5799HIGHIDOR in Idvlabs' OntimeEPSS 0.4%CVE-2026-49227HIGHVvveb comment authorization bypass allows Authors to read, approve, edit, or delete comments under other Authors' postsEPSS 0.4%CVE-2026-28216HIGHhoppscotch has IDOR in updateUserEnvironment / deleteUserEnvironmentEPSS 0.4%CVE-2025-58627CRITICALWordPress Miraculous Core Plugin plugin < 2.0.9 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-27793MEDIUMSeerr has Broken Object-Level Authorization in User Profile Endpoint that Exposes Third-Party Notification CredentialsEPSS 0.4%CVE-2026-3999HIGHBroken access control vulnerability affecting ID ServerEPSS 0.4%CVE-2025-34293HIGHGN4 Publishing System Insecure Direct Object Reference (IDOR) Information DisclosureEPSS 0.4%CVE-2026-84672HIGHJenkins Microsoft Entra ID (previously Azure AD) Plugin 710.v0b_ff8e9cc2d2 and earlier grants Entra group permissions using both the group'sEPSS 0.4%CVE-2025-15001CRITICALFS Registration Password <= 1.0.1 - Unauthenticated Privilege Escalation via Account TakeoverEPSS 0.4%CVE-2025-32781MEDIUMApollo: Apollo Portal release endpoint allows cross-application configuration disclosure via releaseIdEPSS 0.4%CVE-2026-59098HIGHLobeChat 2.2.9 - Cross-User Document Disclosure via Unscoped RAG Semantic SearchEPSS 0.4%