Fallos del tipo CWE-639

2483 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-5138MEDIUMForeman: foreman: information disclosure via improper validation of nested request parametersEPSS 0.4%CVE-2026-57498CRITICALCoolify Cross-Team IDOR: Livewire Components Accept Unscoped server_id and destination_uuid — Deploy to Other Teams' ServersEPSS 0.4%CVE-2026-2879MEDIUMGetGenie <= 4.3.2 - Insecure Direct Object Reference to Authenticated (Author+) Arbitrary Post Overwrite/DeletionEPSS 0.4%CVE-2026-77293HIGHTREK: Cross-user note-file deletion (IDOR / Broken Access Control)EPSS 0.4%CVE-2026-59992MEDIUMTina: Broken Access Control: arbitrary bucket-key write/delete in `next-tinacms-s3` (and sibling production media adapters)EPSS 0.4%CVE-2024-31291MEDIUMWordPress ProfileGrid plugin <= 5.7.6 - IDOR on Friend Request vulnerabilityEPSS 0.4%CVE-2026-33030HIGHNginx UI: Unencrypted Storage of DNS API Tokens and ACME Private KeysEPSS 0.4%CVE-2025-0337HIGHAuthorization bypass in Now PlatformEPSS 0.4%CVE-2026-9228MEDIUMTimetable and Event Schedule by MotoPress <= 2.4.16 - Insecure Direct Object Reference to Authenticated (Contributor+) Sensitive Information Exposure via action_get_event_data FunctionEPSS 0.4%CVE-2025-3091HIGHMB connect line: Authorization bypass in mbCONNECT24/mymbCONNECT24EPSS 0.4%CVE-2026-77081MEDIUMn8n before 1.123.69 Allowed-Domains Bypass via GraphQL NodeEPSS 0.4%CVE-2026-87739MEDIUMPaperCut MF/NG: User permissions are not evaluated on report generationEPSS 0.4%CVE-2026-32638LOWStudioCMS REST getUsers Exposes Owner Account Records to Admin TokensEPSS 0.4%CVE-2026-35045HIGHTandoor Recipes Affected by Private Recipe Exposure and Unauthorized ModificationEPSS 0.4%CVE-2024-45806MEDIUMPotential manipulate `x-envoy` headers from external sources in envoyEPSS 0.4%CVE-2026-4630MEDIUMKeycloak: keycloak: unauthorized resource access and data modification via insecure direct object referenceEPSS 0.4%CVE-2026-75458HIGHThe teacher-end interface POST /api/teacher/user/delete/{id} in XueZhiSi Open Source Exam System <= 3.9.0 contains a vertical privilege escaEPSS 0.4%CVE-2026-16797MEDIUMShopLentor <= 3.4.5 - Insecure Direct Object Reference to Authenticated (Contributor+) Sensitive Information Exposure via 'optionSection' ParameterEPSS 0.4%CVE-2025-32373MEDIUMDNN allows a registered user to enumerate and access files they should not have access toEPSS 0.4%CVE-2026-17018MEDIUMCubeWP Framework <= 1.1.30 - Contributor+ Arbitrary Post and User Meta Disclosure via IDOREPSS 0.4%