Fallos del tipo CWE-639

2483 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-3173MEDIUMMeta Field Block <= 1.5.1 - Insecure Direct Object Reference to Authenticated (Contributor+) Arbitrary User Meta ExposureEPSS 0.4%CVE-2026-92714MEDIUMDownload Manager <= 3.3.68 - Insecure Direct Object Reference to Authenticated (Contributor+) Sensitive Information Disclosure via 'wpdm_duplicate' ParameterEPSS 0.4%CVE-2026-63003MEDIUMdjango CMS: Broken access control in page *Duplicate* allows reading the content of any page (cross-site / restriction bypass)EPSS 0.4%CVE-2026-85178HIGHHelicone Cross-Tenant Provider Key Disclosure via Missing Organization FilterEPSS 0.4%CVE-2026-84205HIGHGROWI through 8.0.2 Authorization Bypass Through User-Controlled Key on apiv3 Revision RetrievalEPSS 0.4%CVE-2026-92605HIGHIRIS through 2.4.29 Unauthorized Comment Access via Object IDEPSS 0.4%CVE-2026-66412HIGHLeantime all versions prior to and 3.6.2 Broken Access Control via tickets.getMilestone JSON-RPCEPSS 0.4%CVE-2026-85211HIGHLabel Studio through 1.23.0 Cross-Organization Storage URI ResolutionEPSS 0.4%CVE-2026-41649HIGHOutline has IDOR in document share creation that allows unauthorized access to private documents across workspacesEPSS 0.4%CVE-2026-33345MEDIUMsolidtime vulnerable to IDOR in private projectsEPSS 0.4%CVE-2026-64662MEDIUMStatamic: Missing authorization on navigation endpoint allows disclosure of restricted entriesEPSS 0.4%CVE-2025-32781MEDIUMApollo: Apollo Portal release endpoint allows cross-application configuration disclosure via releaseIdEPSS 0.4%CVE-2026-54622MEDIUMdjango CMS: Clipboard copy IDOR discloses unauthorized plugin contentEPSS 0.4%CVE-2024-9262MEDIUMUser Meta – User Profile Builder and User management plugin <= 3.1.1 - Insecure Direct Object Reference to Sensitive Information ExposureEPSS 0.4%CVE-2026-55694HIGHSnipe-IT: Chained Information Disclosure and IDOR Leads to Full EULA File TakeoverEPSS 0.4%CVE-2026-62861MEDIUMTypeBot: Cross-tenant custom-domain removal via unbound `name` in handleDeleteCustomDomainEPSS 0.4%CVE-2026-93955MEDIUMgrimmory-tools grimmory Download Endpoint KoboController.java streamFileToResponse authorizationEPSS 0.4%CVE-2026-50530HIGHDataEase: Token with Overly Broad Privileges in Share Mode: Access to Unshared DatasetsEPSS 0.4%CVE-2026-59233HIGHMissing Authorization in Prospero Flow CRM permission save endpoint allows privilege escalationEPSS 0.4%CVE-2026-22234CRITICALOPEXUS eCasePortal unauthenticated IDOREPSS 0.4%