Fallos del tipo CWE-639

2483 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-27705MEDIUMPlane Vulnerable to Cross-Workspace/Cross-Project Asset Modification via IDOR in ProjectAssetEndpoint.patchEPSS 0.4%CVE-2026-26078HIGHDiscourse has authentication bypass vulnerability in the Patreon plugin webhook endpointEPSS 0.4%CVE-2024-45786HIGHImproper Authorization VulnerabilityEPSS 0.4%CVE-2024-34520HIGHAn authorization bypass vulnerability exists in the Mavenir SCE Application Provisioning Portal, version PORTAL-LBS-R_1_0_24_0, which allowsEPSS 0.4%CVE-2024-4151HIGHImproper Access Control in lunary-ai/lunaryEPSS 0.4%CVE-2026-4945MEDIUMOtter Blocks <= 3.1.7 - Missing Authorization to Unauthenticated Purchase Verification BypassEPSS 0.4%CVE-2026-25782MEDIUMGitea tracked-time deletion can target entries from another issueEPSS 0.4%CVE-2025-3874MEDIUMWordPress Simple PayPal Shopping Cart <= 5.1.3 - Insecure Direct Object ReferenceEPSS 0.4%CVE-2026-7651MEDIUMUser Registration & Membership <= 5.1.5 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary Media Deletion via 'profile-pic-url' ParameterEPSS 0.4%CVE-2023-38055CRITICALA BOLA vulnerability in GET, PUT, DELETE /services/{serviceId} in EasyAppointments < 1.5.0EPSS 0.4%CVE-2025-58137HIGHApache Fineract: IDOR via self-service APIEPSS 0.4%CVE-2026-18275MEDIUMAuthorization Bypass Through User-Controlled Key in eScriptoriumEPSS 0.4%CVE-2026-53675MEDIUMBuddyPress 14.4.0 Friends List IDOR via REST APIEPSS 0.4%CVE-2026-45551MEDIUMGroup-Office: Authenticated Stored XSS in Administrator Context via Arbitrary Cross-User Setting WriteEPSS 0.4%CVE-2026-58447HIGHInvidious - Cross-User Playlist Video Deletion via Missing Ownership CheckEPSS 0.4%CVE-2026-45666MEDIUMOpen WebUI: Indirect Object Reference (IDOR) in user notesEPSS 0.4%CVE-2026-65981HIGHCoturn: MOBILITY-TICKET session-resume authorization bypass allows cross-user TURN allocation takeoverEPSS 0.4%CVE-2026-5060MEDIUMMasterStudy LMS WordPress Plugin – for Online Courses and Education <= 3.7.14 - Insecure Direct Object Reference to Authenticated (Instructor+) Arbitrary Attachment DeletionEPSS 0.4%CVE-2025-67909HIGHWordPress Membership For WooCommerce plugin <= 3.0.3 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-53644HIGHFOSSBilling's missing order-state validation allows clients to read and reset API key secrets for non-active ordersEPSS 0.4%