Fallos del tipo CWE-639

2483 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-32694MEDIUMInsecure Direct Object Reference attack via predictable secret ID in JujuEPSS 0.4%CVE-2026-17018MEDIUMCubeWP Framework <= 1.1.30 - Contributor+ Arbitrary Post and User Meta Disclosure via IDOREPSS 0.4%CVE-2026-42279MEDIUMsolidtime: Time entry update endpoint allows cross-organization modification of a known time-entry UUIDEPSS 0.4%CVE-2026-55516HIGHSnipe-IT: Cross-company asset maintenance re-parenting via API updateEPSS 0.4%CVE-2024-12132MEDIUMWP Job Portal – A Complete Recruitment System for Company or Job Board website <= 2.2.4 - Authenticated (Subscriber+) Insecure Direct Object ReferenceEPSS 0.4%CVE-2026-5395HIGHFluent Forms <= 6.2.0 - Authenticated (Subscriber+) Authorization Bypass via 'table' ParameterEPSS 0.4%CVE-2026-85616HIGHSnipe-IT before 8.6.2 Authorization Bypass via Checkout-AcceptanceEPSS 0.4%CVE-2026-15342MEDIUMCVE-2026-15342EPSS 0.4%CVE-2024-8158HIGHUser impersonation for lib9p based 9p fileserversEPSS 0.4%CVE-2026-23754HIGHD-Link D-View 8 IDOR Allows Credential Disclosure and Account TakeoverEPSS 0.4%CVE-2026-42725MEDIUMWordPress Checkout Files Upload for WooCommerce plugin <= 2.2.5 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-56229HIGHCapgo - Cross-App Build Job Access via app_id/job_id Mismatch in /build/status and /build/logsEPSS 0.4%CVE-2026-33678HIGHVikunja has IDOR in Task Attachment ReadOne Allows Cross-Project File Access and DeletionEPSS 0.4%CVE-2023-6897MEDIUMEAN for WooCommerce <= 4.9.2 - Insecure Direct Object Reference to Sensitve Information Exposure via ShortcodeEPSS 0.4%CVE-2025-14459HIGHVirt-cdi-controller: unauthorized pvc cloning via dataimportcronEPSS 0.4%CVE-2026-32120MEDIUMOpenEMR has IDOR in Fee Sheet Product SaveEPSS 0.4%CVE-2026-14608MEDIUMSourceCodester CET Automated Grading System with AI Predictive Analytics POST index.php view_student authorizationEPSS 0.4%CVE-2026-16075MEDIUMAstrBotDevs AstrBot session-listing Endpoint open_api.py OpenApiRoute.get_chat_sessions authorizationEPSS 0.4%CVE-2026-24773HIGHOpen eClass Unauthenticated IDOR Allows Access to Arbitrary User FilesEPSS 0.4%CVE-2026-55739HIGHCrater - Missing Tenant-Ownership Check in CustomerPolicy Allows Cross-Company Customer Data Theft and DeletionEPSS 0.4%