Fallos del tipo CWE-639

2486 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-55611NONEAnythingLLM: embed-parsed-file cleanup deletes any parsed file by ID without ownership scoping (cross-tenant IDOR deletion)EPSS 0.4%CVE-2026-6585MEDIUMTransformerOptimus SuperAGI Organisation Update Endpoint organisation.py update_organisation authorizationEPSS 0.4%CVE-2026-19966MEDIUMCodeCanyon TimeCamp Integration for CRM Contact Information Update save_contact authorizationEPSS 0.4%CVE-2026-6583MEDIUMTransformerOptimus SuperAGI API Key Management Endpoint api_key.py edit_api_key authorizationEPSS 0.4%CVE-2026-46558HIGHPlane: Cross-workspace asset authorization bypass lets any authenticated user read, copy, delete, and overwrite assets in other Plane workspacesEPSS 0.4%CVE-2024-32823MEDIUMWordPress Rate My Post plugin <= 3.4.4 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-59817MEDIUMGhost: Paid gift memberships obtainable at minimal cost via the donations featureEPSS 0.4%CVE-2026-7648MEDIUMLearnPress – WordPress LMS Plugin for Create and Sell Online Courses <= 4.3.5 - Authenticated (Subscriber+) Payment Bypass to Free Course Enrollment via 'quantity' ParameterEPSS 0.4%CVE-2025-0875MEDIUMIDOR in Proliz Software's OBSEPSS 0.4%CVE-2025-15521CRITICALAcademy LMS – WordPress LMS Plugin for Complete eLearning Solution <= 3.5.0 - Unauthenticated Privilege Escalation via Account TakeoverEPSS 0.4%CVE-2026-76634HIGHWeGIA < 3.9.2 Insecure Direct Object Reference via profile_funcionario.phpEPSS 0.4%CVE-2026-69160MEDIUMOpenList: Arbitrary File Read via Path Prefix Confusion in Share Creation APIEPSS 0.4%CVE-2026-53447MEDIUMWekan: `cloneBoard` Meteor method has no authorization check — any user can clone (read) any private board by IDEPSS 0.4%CVE-2026-34044HIGHCoolify: Cross-team IDOR in logs component (resource lookup not team-scoped)EPSS 0.4%CVE-2023-30960MEDIUMInsecure Direct Object Reference (IDOR) in Foundry job-trackerEPSS 0.4%CVE-2026-26004MEDIUMSentry allows unauthorized access to event data across organizational boundariesEPSS 0.4%CVE-2026-68559MEDIUMWekan: Broken access control in the Excel-export route (`/api/boards/:boardId/exportExcel`)EPSS 0.4%CVE-2026-76901MEDIUMCordysCRM: Broken object-level authorization in lead pool and account pool detail endpoints exposes arbitrary leads and accountsEPSS 0.4%CVE-2026-32131HIGHZITADEL Cross-Tenant Information Disclosure in Management APIEPSS 0.4%CVE-2024-13428MEDIUMWP Job Portal <= 2.2.6 - Insecure Direct Object Reference to Unauthenticated Company Logo DeletionEPSS 0.4%