Fallos del tipo CWE-639

2485 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-38532HIGHA Broken Object-Level Authorization (BOLA) in the /Contact/Persons/PersonController.php endpoint of Webkul Krayin CRM v2.2.x allows authentiEPSS 0.4%CVE-2026-81031HIGHIDURAR ERP CRM through 4.1.1 Account Takeover via Unverified Identifier on Password UpdateEPSS 0.4%CVE-2026-72690MEDIUMAttendize Attendize - Cross-Tenant Authorization BypassEPSS 0.4%CVE-2024-44450MEDIUMMultiple functions are vulnerable to Authorization Bypass in AIMS eCrew. The issue was fixed in version JUN23 #190.EPSS 0.4%CVE-2024-33542MEDIUMWordPress Crelly Slider plugin <= 1.4.5 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2024-5639MEDIUMUser Profile Picture <= 2.6.1 - Authenticated (Author+) Insecure Direct Object Reference to Profile Picture UpdateEPSS 0.4%CVE-2026-71505HIGHDolibarr < 24.0.0 REST API Broken Object-Level Authorization via Third-Party Write RouteEPSS 0.4%CVE-2026-33934MEDIUMOpenEMR's Missing Authorization in show-signature.php Allows Portal Patients to Read Staff SignaturesEPSS 0.4%CVE-2026-33160LOWCraft CMS: Anonymous "generate transform" calls for assets can expose private assets via transform URLEPSS 0.4%CVE-2026-30969HIGHCoral Server has insufficient agent authentication in session communication channelsEPSS 0.4%CVE-2026-22588MEDIUMSpree API has Authenticated Insecure Direct Object Reference (IDOR) via Order ModificationEPSS 0.4%CVE-2026-17059MEDIUMKeycloak-services: keycloak-services: information disclosure via role-users endpoint bypasses per-user view filterEPSS 0.4%CVE-2026-25563HIGHWeKan < 8.19 Checklist Creation Cross-Board IDOREPSS 0.4%CVE-2026-25564HIGHWeKan < 8.19 Checklist Deletion IDOR via Missing Relationship ValidationEPSS 0.4%CVE-2022-39018HIGHBroken access controls on PDFtron data in M-Files HubshareEPSS 0.4%CVE-2026-45743HIGHTermix has a File-Manager Session Hijack via Missing Ownership Check (IDOR)EPSS 0.4%CVE-2025-3625HIGHMoodle: user dos and name disclosure via idor in moodle mfa email factor revoke actionEPSS 0.4%CVE-2026-82869HIGHToolJet Database before v3.16.44 Privilege Escalation via join_tablesEPSS 0.4%CVE-2026-19838MEDIUMWebkul Bagisto Backend Reporting Endpoint sales authorizationEPSS 0.4%CVE-2026-19836MEDIUMWebkul Bagisto Backend Customer Detail Feature view authorizationEPSS 0.4%