Fallos del tipo CWE-639

2483 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-49339HIGHPath traversal in getPlaylist/deletePlaylist bypasses ownership check: any authenticated user can read or delete any other user's playlistEPSS 0.4%CVE-2026-8611MEDIUMKlamra Paycal for Aspaclaria <= 1.1.4 - Insecure Direct Object Reference to Authenticated (Subscriber+) Sensitive Information Exposure via 'invoice_id' ParameterEPSS 0.4%CVE-2026-19870HIGHIDOR in Prospero Flow CRM allows cross-tenant payroll disclosure and creationEPSS 0.4%CVE-2026-93736MEDIUMMealie before 3.21.0 Information Disclosure via Ratings EndpointEPSS 0.4%CVE-2026-12905MEDIUMOnline Scheduling and Appointment Booking System – Bookly <= 27.7 - Authenticated (Staff+) Insecure Direct Object Reference to Sensitive Information Exposure via 'params[id]' ParameterEPSS 0.4%CVE-2024-10798MEDIUMRoyal Elementor Addons and Templates <= 1.7.1003 - Authenticated (Contributor+) Post DisclosureEPSS 0.4%CVE-2026-59546HIGHWordPress Hide My WP Ghost plugin <= 7.0.06 - 2FA Bypass vulnerabilityEPSS 0.4%CVE-2024-47657HIGHImproper Access Control VulnerabilityEPSS 0.4%CVE-2024-10780MEDIUMRestaurant & Cafe Addon for Elementor <= 1.5.9 - Authenticated (Contributor+) Post DisclosureEPSS 0.4%CVE-2026-13116MEDIUMPDF Invoices & Packing Slips for WooCommerce <= 5.14.0 - Insecure Direct Object Reference to Authenticated (Contributor+) Sensitive Information Disclosure via 'order_id' Shortcode AttributeEPSS 0.4%CVE-2026-45760HIGHApache Camel K: Camel K Cross-Namespace Build Deputy AttackEPSS 0.4%CVE-2026-7399HIGHIDOR in MeWare Software's PDKSEPSS 0.4%CVE-2026-72734HIGHDokploy: Cross-organization authorization bypass in server.remove allows deletion of another organization's server registrationEPSS 0.4%CVE-2026-14209MEDIUMKeycloak-admin-ui: keycloak-admin-ui:admin ui extension brute-force-user endpoint bypasses fgapv2 user view restrictionsEPSS 0.4%CVE-2023-47543MEDIUMAn authorization bypass through user-controlled key vulnerability [CWE-639] in Fortinet FortiPortal version 7.0.0 through 7.0.3 allows an auEPSS 0.4%CVE-2026-25744MEDIUMOpenEMR: POST /api/.../vital Accepts Attacker-Supplied id and Overwrites Arbitrary VitalsEPSS 0.4%CVE-2026-25745MEDIUMOpenEMR's Message Update Ignores Patient idEPSS 0.4%CVE-2024-45605MEDIUMImproper authorization on deletion of user issue alert notifications in sentryEPSS 0.4%CVE-2026-14793MEDIUMCraft CMS reorder-sets Endpoint GlobalsController.php actionReorderSets authorizationEPSS 0.4%CVE-2026-65708HIGHsysPass 3.2.11 Insecure Direct Object Reference via AccountFileControllerEPSS 0.4%