Fallos del tipo CWE-639

2483 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-78144MEDIUMcode-projects Barangay Resident Profiling Management System Boarder Management boarders.php authorizationEPSS 0.4%CVE-2026-83743MEDIUMinvoiceninja Invoice Ninja Vendor Portal Profile Update profile authorizationEPSS 0.4%CVE-2025-4129HIGHIDOR in PAVO Inc.'s PAVO PayEPSS 0.4%CVE-2025-69207MEDIUMKhoj has an IDOR in Notion OAuth Flow Enables Index PoisoningEPSS 0.4%CVE-2025-10024HIGHIDOR in EXERT Computer Technologies' Education Management SystemEPSS 0.4%CVE-2025-1469HIGHIDOR in Turtek Software's EyotekEPSS 0.4%CVE-2025-65021CRITICALRallly Has Unauthorized Poll Finalization via Insecure Direct Object Reference (IDOR)EPSS 0.4%CVE-2023-53930HIGHProjectSend r1605 Insecure Direct Object Reference File Download VulnerabilityEPSS 0.4%CVE-2025-3640MEDIUMMoodle: idor in web service allows users enrolled in a course to access some details of other usersEPSS 0.4%CVE-2026-39331HIGHChurchCRM has an API Authorization Bypass Allows Authenticated User to Deactivate, Modify, and Spam Arbitrary FamiliesEPSS 0.4%CVE-2026-54009MEDIUMOpen WebUI: Cross-user file disclosure via /api/chat/completions image_url fieldEPSS 0.4%CVE-2026-44718MEDIUMMathesar: Missing collaborator checks allowed access to saved explorations in other databasesEPSS 0.4%CVE-2026-66058MEDIUMFrappe: Unrestricted access to a Document Follow APIEPSS 0.4%CVE-2026-43917MEDIUMDokploy: Cross-Organization IDOR - Multiple tRPC endpoints missing activeOrganizationId validationEPSS 0.4%CVE-2024-52294MEDIUMkhoj has an IDOR in subscription management that allows unauthorized subscription modificationsEPSS 0.4%CVE-2026-45342HIGHLinkAce: IDOR in Update Policies Allows Any Authenticated User to Overwrite Other Users' Links, Lists, Tags, and NotesEPSS 0.4%CVE-2026-30843CRITICALWekan has Cross-Board IDOR in Custom Fields Update EndpointsEPSS 0.4%CVE-2026-28788HIGHOpen WebUI's process_files_batch() endpoint missing ownership check, allows unauthorized file overwriteEPSS 0.4%CVE-2026-46407HIGHVvveb: admin/auth-token IDOR allows unauthorized disclosure of administrator REST API tokensEPSS 0.4%CVE-2026-2879MEDIUMGetGenie <= 4.3.2 - Insecure Direct Object Reference to Authenticated (Author+) Arbitrary Post Overwrite/DeletionEPSS 0.4%