Fallos del tipo CWE-639

2483 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-70557HIGHdiboot-core Authenticated Arbitrary Field Read via loadRelatedData Discloses Password Hashes and SaltsEPSS 0.4%CVE-2024-29181LOW@strapi/plugin-content-manager leaks data via relations via the Admin PanelEPSS 0.4%CVE-2026-72657MEDIUMAuthorization Bypass Through User-Controlled Key in Fleet Server Leading to Information DisclosureEPSS 0.4%CVE-2025-49978MEDIUMWordPress JobSearch plugin < 3.0.6 - Insecure Direct Object References (IDOR) VulnerabilityEPSS 0.4%CVE-2024-12061MEDIUMEvents Addon for Elementor <= 2.2.3 - Authenticated (Contributor+) Post DisclosureEPSS 0.4%CVE-2026-34370MEDIUMChamilo LMS: IDOR in the Notebook Module allows an attacker to view other users' private notesEPSS 0.4%CVE-2026-2697LOWIndirect Object Reference (IDOR) in Security CenterEPSS 0.4%CVE-2026-16217MEDIUMguohongze adminset Delivery Deployment Endpoint deli.py authorizationEPSS 0.4%CVE-2025-55370HIGHIncorrect access control in the component \controller\ResourceController.java of jshERP v3.5 allows unauthorized attackers to obtain all theEPSS 0.4%CVE-2026-47743HIGHShopper: Multiple data integrity and disclosure issues in admin Livewire componentsEPSS 0.4%CVE-2026-15191MEDIUMmettle sendportal Campaign Creation Endpoint CampaignStoreRequest.php authorizationEPSS 0.4%CVE-2026-13512MEDIUMDatabend Tenant client_session_manager.rs state_key authorizationEPSS 0.4%CVE-2026-78144MEDIUMcode-projects Barangay Resident Profiling Management System Boarder Management boarders.php authorizationEPSS 0.4%CVE-2026-54529MEDIUMSQLAdmin: Unvalidated sortBy parameter in `ModelView` bypasses `column_sortable_list`EPSS 0.4%CVE-2026-77368HIGHSeaweedFS: Authenticated Cross-Prefix IDOR in Filer TUS Handler Enables Arbitrary Write to Tenant-Forbidden PathsEPSS 0.4%CVE-2026-16214MEDIUMgeex-arts django-jet Dashboard views.py authorizationEPSS 0.4%CVE-2024-25270MEDIUMAn issue in Mirapolis LMS 4.6.XX allows authenticated users to exploit an Insecure Direct Object Reference (IDOR) vulnerability by manipulatEPSS 0.4%CVE-2026-78142MEDIUMcode-projects Barangay Resident Profiling Management System Restore/Delete archived_records.php authorizationEPSS 0.4%CVE-2026-47414HIGHpraisonai-platform: Label endpoints accept any label_id and any issue_id without workspace ownership check, cross-workspace label edit/delete and issue-label-link IDOREPSS 0.4%CVE-2026-40589HIGHFreeScout has Customer Edit Cross-Mailbox Email TakeoverEPSS 0.4%