Fallos del tipo CWE-639

2486 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2024-2261MEDIUMEvent Tickets and Registration <= 5.8.2 - Improper Authorization to Information DisclosureEPSS 0.4%CVE-2026-3235MEDIUMWP Data Access – No-Code App Builder with Tables, Forms, Charts & Maps <= 5.5.68 - Unauthenticated Insecure Direct Object Reference to Data AccessEPSS 0.4%CVE-2023-4101HIGHMultiple vulnerabilities in IDM Sistemas QSigeEPSS 0.4%CVE-2026-41406LOWOpenClaw < 2026.3.31 - Sender Allowlist Bypass via Thread History and Quoted MessagesEPSS 0.4%CVE-2025-14073MEDIUMWooCommerce PayPal Payments <= 3.3.2 - Unauthenticated Sensitive Information DisclosureEPSS 0.4%CVE-2026-56781MEDIUMTeable - Unauthenticated Hidden Field Disclosure via Projection Parameter OverrideEPSS 0.4%CVE-2024-10439MEDIUMSunnet eHRD CTMS - Insecure Direct Object ReferenceEPSS 0.4%CVE-2026-18631MEDIUMjeequan jeepay PreAuthorize SysLogController.java WebSecurityConfig authorizationEPSS 0.4%CVE-2025-9114CRITICALDoccure <= 1.5.0 - Unauthenticated Arbitrary User Password ChangeEPSS 0.4%CVE-2026-19994MEDIUMWebkul Bagisto Configuration Management execute authorizationEPSS 0.4%CVE-2026-44341MEDIUMGoJobs: Insecure Direct Object Reference (IDOR) in Job Retrieval EndpointEPSS 0.4%CVE-2026-6206MEDIUMMW WP Form <= 5.1.2 - Insecure Direct Object Reference to Unauthenticated Sensitive Information Disclosure via 'post_id' Query ParameterEPSS 0.4%CVE-2026-41279HIGHFlowise: Unauthenticated TTS endpoint accepts arbitrary credential IDs — enables API credit abuse via stored credentialsEPSS 0.4%CVE-2025-10947MEDIUMSistemas Pleno Gestão de Locação CPF validarCpf authorizationEPSS 0.4%CVE-2026-40600HIGHChartbrew: Incorrect Access Control in project share policy routes via unbound policy_idEPSS 0.4%CVE-2025-13768HIGHUniong|WebITR - Authorization BypassEPSS 0.4%CVE-2025-34437HIGHAVideo < 20.1 IDOR Arbitrary Comment Image UploadEPSS 0.4%CVE-2026-17349CRITICALpgAdmin 4: Adhoc server clone leaks another user's stored database credentials and ownership to a non-ownerEPSS 0.4%CVE-2025-22695MEDIUMWordPress Nirweb support plugin <= 3.0.3 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-16624CRITICALCVE-2026-16624EPSS 0.4%