Fallos del tipo CWE-639

2440 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2023-4934HIGHIDOR in Usta AYBSEPSS 0.9%CVE-2020-36923MEDIUMSony BRAVIA Digital Signage 1.7.8 Client-Side Protection Bypass via IDOREPSS 0.9%CVE-2026-42097CRITICALAuthentication Bypass in Sparx Pro Cloud ServerEPSS 0.9%CVE-2026-40308HIGHMy Calendar: Unauthenticated Information Disclosure (IDOR) via Multisite switch_to_blogEPSS 0.9%CVE-2023-26984HIGHAn issue in the password reset function of Peppermint v0.2.4 allows attackers to access the emails and passwords of the Tickets page via a cEPSS 0.9%CVE-2022-0624MEDIUMAuthorization Bypass Through User-Controlled Key in ionicabizau/parse-pathEPSS 0.9%CVE-2025-10493MEDIUMChained Quiz <= 1.3.5 - Unauthenticated Insecure Direct Object Reference via CookieEPSS 0.9%CVE-2026-57205MEDIUMSimpleChat: Authenticated users can access other users' profile metadata through user IDOR endpointsEPSS 0.9%CVE-2024-11318HIGHIDOR vulnerability in AbsysNetEPSS 0.9%CVE-2020-16240—GE Digital APM Classic, Versions 4.4 and prior. An insecure direct object reference (IDOR) vulnerability allows user account data to be downEPSS 0.9%CVE-2018-25270CRITICALThinkPHP 5.0.23 Remote Code Execution via invokefunctionEPSS 0.9%CVE-2026-55255HIGHLangflow: IDOR Vulnerability in `/api/v1/responses` Endpoint Allows Authenticated Attackers to Access Another User's FlowEPSS 0.9%CVE-2017-0920—GitLab Community and Enterprise Editions before 10.1.6, 10.2.6, and 10.3.4 are vulnerable to an authorization bypass issue in the Projects::EPSS 0.9%CVE-2023-0558HIGHContentStudio <= 1.2.5 - Authorization BypassEPSS 0.9%CVE-2019-15582—An IDOR was discovered in < 12.3.2, < 12.2.6, and < 12.1.12 for GitLab Community Edition (CE) and Enterprise Edition (EE) that allowed a maiEPSS 0.9%CVE-2023-44249MEDIUMAn authorization bypass through user-controlled key [CWE-639] vulnerability in Fortinet FortiManager version 7.4.0 and before 7.2.3 and FortEPSS 0.9%CVE-2023-46446MEDIUMAn issue in AsyncSSH before 2.14.1 allows attackers to control the remote end of an SSH client session via packet injection/removal and shelEPSS 0.9%CVE-2023-6341MEDIUMCatalis CM360 allows authentication bypass EPSS 0.9%CVE-2021-31970MEDIUMWindows TCP/IP Driver Security Feature Bypass VulnerabilityEPSS 0.9%CVE-2023-2260HIGHAuthorization Bypass Through User-Controlled Key in alfio-event/alf.ioEPSS 0.9%