Fallos del tipo CWE-639

2485 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-53903MEDIUMInsecure Direct Object Reference in MCOEPSS 0.4%CVE-2026-82869HIGHToolJet Database before v3.16.44 Privilege Escalation via join_tablesEPSS 0.4%CVE-2026-19836MEDIUMWebkul Bagisto Backend Customer Detail Feature view authorizationEPSS 0.4%CVE-2026-77142HIGHBroken Access Control in extension "Industry Directory" (yellowpages2)EPSS 0.4%CVE-2026-75950MEDIUMJoomla Extension - cmsjunkie.com - Unauthenticated listing ownership takeover in J-BusinessDirectory < 6.2.3EPSS 0.4%CVE-2026-75951MEDIUMJoomla Extension - cmsjunkie.com - Insecure Direct Object Reference (multiple frontend/API actions) in J-BusinessDirectory < 6.2.3EPSS 0.4%CVE-2026-77140HIGHBroken Access Control in extension "Telephone Directory" (telephonedirectory)EPSS 0.4%CVE-2026-67359HIGHJoomla Extension - j2commerce.com - Order content disclosure J2Store 1.0.0-3.3.20, 4.0.0-4.0.20, 4.1.0-4.1.5EPSS 0.4%CVE-2026-67360MEDIUMJoomla Extension - j2commerce.com - Cross-customer order replication in J2Store 1.0.0-3.3.20, 4.0.0-4.0.20, 4.1.0-4.1.5EPSS 0.4%CVE-2026-77141HIGHBroken Access Control in extension "Club Directory" (clubdirectory)EPSS 0.4%CVE-2026-4503HIGHUnauthenticated Insecure Direct Object Reference (IDOR) Vulnerability in Langflow Desktop Image Download EndpointEPSS 0.4%CVE-2026-77143HIGHBroken Access Control in extension "Forum" (pforum)EPSS 0.4%CVE-2026-54361HIGHMISP mass assignment vulnerabilities allow unauthorized modification of ownership and delegation recordsEPSS 0.4%CVE-2026-77135HIGHInformation Disclosure in extension "femanager" (femanager)EPSS 0.4%CVE-2026-47378MEDIUMNocoDB: Hidden Column Exposure in Public Shared View EndpointsEPSS 0.4%CVE-2026-77995CRITICALJoomla Extension - miniorange.com - Arbitrary account takeover in miniOrange OAuth Client < 3.2.0, OAuth Single Sign-On – OIDC SSO < 1.2.2, Login with Keycloak OAuth Single Sign-On (SSO) < 1.2.2, Single Sign-On for Educational Institutes < 1.2.2EPSS 0.4%CVE-2026-78064HIGHJoomla Extension - j2commerce.com - Anonymous cart-record tampering via inherited FOF `save` task in J2Store 1.0.0-3.3.21, 4.0.0-4.0.21, 4.1.0-4.1.6EPSS 0.4%CVE-2026-19966MEDIUMCodeCanyon TimeCamp Integration for CRM Contact Information Update save_contact authorizationEPSS 0.4%CVE-2026-6584MEDIUMTransformerOptimus SuperAGI User Update Endpoint user.py update_user authorizationEPSS 0.4%CVE-2026-7145MEDIUMmettle sendportal Invitation WorkspaceInvitationsController.php destroy authorizationEPSS 0.4%