Fallos del tipo CWE-639

2484 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-4563MEDIUMMacCMS Member Order Detail User.php order_info authorizationEPSS 0.4%CVE-2026-19066MEDIUMSourceCodester Online Examination & Learning Management System view_students.php authorizationEPSS 0.4%CVE-2026-97636MEDIUMApache Airflow HashiCorp provider: HashiCorp Vault secrets backend: team-scope guard bypass via user-controlled keyEPSS 0.4%CVE-2026-71242HIGHCrater - Cross-Company IDOR on Notes via Missing Company-Ownership Check in NotePolicyEPSS 0.4%CVE-2026-19064MEDIUMSourceCodester Online Examination & Learning Management System view.php authorizationEPSS 0.4%CVE-2026-94152MEDIUMOmega Solution FBP Fulfillment by People User Profile API user authorizationEPSS 0.4%CVE-2025-7013MEDIUMIDOR in QRMenumPro's Menu PanelEPSS 0.4%CVE-2026-16075MEDIUMAstrBotDevs AstrBot session-listing Endpoint open_api.py OpenApiRoute.get_chat_sessions authorizationEPSS 0.4%CVE-2026-25927HIGHOpenEMR Missing Authorization Checks in DICOM Viewer State APIEPSS 0.4%CVE-2023-38047HIGHA BOLA vulnerability in GET, PUT, DELETE /categories/{categoryId} in EasyAppointments < 1.5.0.EPSS 0.4%CVE-2025-12883MEDIUMCampay Woocommerce Payment Gateway <= 1.2.2 - Unauthenticated Payment BypassEPSS 0.4%CVE-2023-2544MEDIUMAuthorization Bypass on UPV PEIXEPSS 0.4%CVE-2024-6685LOWAuthorization Bypass Through User-Controlled Key in GitLabEPSS 0.4%CVE-2024-38701MEDIUMWordPress Academy LMS plugin <= 2.0.4 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-94393MEDIUMMISP Event Report Cross-Event Reparenting via Unscoped UUID Resolution in editReportEPSS 0.4%CVE-2026-57494HIGHAgenticMail: Cross-agent task authorization bypass in AgenticMail APIEPSS 0.4%CVE-2026-87997MEDIUMOpen WebUI: Any authenticated user can inject chats into another user's folder via chat completionsEPSS 0.4%CVE-2025-31867MEDIUMWordPress JS Job Manager Plugin <= 2.0.2 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-94374HIGHMISP: IDOR via Client-Supplied Report ID in Module Results Processing Allows Reparenting and Overwriting of Other Events' ReportsEPSS 0.4%CVE-2025-8855HIGH2FA Expiry Bypass in Optimus Software's Brokerage AutomationEPSS 0.4%