Fallos del tipo CWE-639

2484 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-40570MEDIUMFreeScout's Missing Authorization in load_customer_info Allows Any Authenticated User to Access Full Customer PIIEPSS 0.4%CVE-2026-55694HIGHSnipe-IT: Chained Information Disclosure and IDOR Leads to Full EULA File TakeoverEPSS 0.4%CVE-2026-50194HIGHSteeltoe vulnerable to management-port isolation bypass via spoofed Host headerEPSS 0.4%CVE-2026-47407CRITICALPraisonAI Platform has a cross-workspace IDOR + member-role privilege escalationEPSS 0.4%CVE-2026-8406HIGHopenSIS Classic 9.3 - Insecure Direct Object Reference in Sent MailEPSS 0.4%CVE-2026-15036MEDIUMHarness gitspaces Endpoint list_all.go getAuthorizedSpaces authorizationEPSS 0.4%CVE-2026-90697MEDIUMSourceCodester Inventory Management System invoice.php authorizationEPSS 0.4%CVE-2026-50530HIGHDataEase: Token with Overly Broad Privileges in Share Mode: Access to Unshared DatasetsEPSS 0.4%CVE-2026-62861MEDIUMTypeBot: Cross-tenant custom-domain removal via unbound `name` in handleDeleteCustomDomainEPSS 0.4%CVE-2026-46498HIGHOpenAM Arbitrary OAuth Token Minting via Push RegistrationEPSS 0.4%CVE-2026-38532HIGHA Broken Object-Level Authorization (BOLA) in the /Contact/Persons/PersonController.php endpoint of Webkul Krayin CRM v2.2.x allows authentiEPSS 0.4%CVE-2026-24136HIGHSaleor has an Insecure Direct Object Reference (IDOR) in GraphQL APIEPSS 0.4%CVE-2025-5182MEDIUMSummer Pearl Group Vacation Rental Management Platform Listing authorizationEPSS 0.4%CVE-2026-38530HIGHA Broken Object-Level Authorization (BOLA) in the /Controllers/Lead/LeadController.php endpoint of Webkul Krayin CRM v2.2.x allows authenticEPSS 0.4%CVE-2025-70833CRITICALAn Authentication Bypass vulnerability in Smanga 3.2.7 allows an unauthenticated attacker to reset the password of any user (including the aEPSS 0.4%CVE-2026-47418HIGHpraisonai-platform: Project endpoints accept any project_id without workspace ownership check, cross-workspace read/update/delete IDOREPSS 0.4%CVE-2026-33759MEDIUMAVideo: Unauthenticated IDOR in playlistsVideos.json.php Exposes Private Playlist ContentsEPSS 0.4%CVE-2026-73644CRITICALOpenDJ: Authorization bypass in SASL PLAIN allowing a `proxied-auth` holder to impersonate any resolvable non-root user without an ACI proxy grantEPSS 0.4%CVE-2026-47406HIGHpraisonai-platform: Dependency endpoints accept any issue_id and dep_id without workspace ownership check, cross-workspace issue linking + read + delete IDOREPSS 0.4%CVE-2025-26977LOWWordPress FileBird plugin <= 6.4.2.1 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%