Fallos del tipo CWE-639

2488 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-16624CRITICALCVE-2026-16624EPSS 0.4%CVE-2026-54839HIGHWordPress Trinity Backup – Backup, Migrate, Restore, Clone & Schedule Backups plugin <= 2.0.9 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-48872HIGHWordPress EmbedPress plugin <= 4.5.2 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-69189HIGHHoppscotch: Cross-user private data exposure and UserHistory IDOR via team GraphQL resolversEPSS 0.4%CVE-2026-48868HIGHWordPress Simple Shopping Cart plugin <= 5.2.9 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-43977HIGHwger IDOR: Authenticated Users Can Read Others' Private Workout Session Data via Template Routine APIEPSS 0.4%CVE-2026-65523HIGHWordPress Formidable Forms Signature Online Contract Automation plugin <= 2.0.1 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-52699HIGHWordPress VikRentCar plugin <= 1.4.5 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-75415HIGHAntFlow V2.0.0 is vulnerable to Incorrect Access Control. JiMuMDCCommonsRequestLoggingFilter.java retrieves the userid from the request headEPSS 0.4%CVE-2025-60931HIGHAn Insecure Direct Object Reference (IDOR) in the Employee Compensation View function of Infor Global HR v11.24.10.01.33 allows unauthorizedEPSS 0.4%CVE-2026-78160MEDIUMDolibarr ERP User Notes note.php authorizationEPSS 0.4%CVE-2026-44736MEDIUMOpenProject: Relations API Filter Bypasses Visibility Scope, Leaking Cross-Project Work Package SubjectsEPSS 0.4%CVE-2026-45402HIGHOpen WebUI: Cross-User File Access via Unchecked file_id in Folder Knowledge and Knowledge-Base Attach EndpointsEPSS 0.4%CVE-2026-45671HIGHOpen WebUI: shared-chat branch ignores access_type, allowing unauthorized file deletionEPSS 0.4%CVE-2024-39642MEDIUMWordPress LearnPress plugin <= 4.2.6.8.2 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-90598MEDIUMjaygajera17 E-commerce-project-springBoot UserController.java UserController.updateUser authorizationEPSS 0.4%CVE-2026-54590MEDIUMAsyncSSH AuthorizedKeysFile username substitution bypass through ~ and environment expansionEPSS 0.4%CVE-2026-90521MEDIUMjaychouchannel Tourism-Management-System CRUD MenpiaodingdanController.java authorizationEPSS 0.4%CVE-2024-12103MEDIUMContent No Cache: prevent specific content from being cached <= 0.1.2 - Unauthenticated Private Content DisclosureEPSS 0.4%CVE-2026-9087MEDIUMKeycloak: cross-session email verification proof not bound to upstream identity in first-broker-loginEPSS 0.4%