Fallos del tipo CWE-639

2485 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2024-6685LOWAuthorization Bypass Through User-Controlled Key in GitLabEPSS 0.4%CVE-2026-55604HIGH@arikusi/deepseek-mcp-server has an Authorization Bypass Through User-Controlled KeyEPSS 0.4%CVE-2025-31867MEDIUMWordPress JS Job Manager Plugin <= 2.0.2 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-72666MEDIUMAuthorization Bypass Through User-Controlled Key in Kibana Leading to Unauthorized Query Execution on Managed HostsEPSS 0.4%CVE-2026-87994MEDIUMOpen WebUI: Channel members can overwrite another member's message via the chat completions endpointEPSS 0.4%CVE-2026-70561HIGHTestLink 1.9.20 and prior Authenticated IDOR via attachmentdownload.phpEPSS 0.4%CVE-2025-13615CRITICALStreamTube Core <= 4.78 - Unauthenticated Arbitrary User Password ChangeEPSS 0.4%CVE-2026-54184HIGHWordPress Clean Login plugin <= 1.15 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-60104CRITICALBitwarden Server < 2026.6.0 Authorization Bypass via Admin Auth RequestEPSS 0.4%CVE-2026-12400MEDIUMFlowForms <= 1.1.1 - Authenticated (Contributor+) Insecure Direct Object Reference to Arbitrary Form Modification via REST API '/flowforms/v1/forms/{id}' EndpointsEPSS 0.4%CVE-2026-93399CRITICALOnline Scheduling and Appointment Booking System <= 28.2 - Insecure Direct Object Reference to Unauthenticated Arbitrary Booking Token Disclosure and Deletion via 'order_id' ParameterEPSS 0.4%CVE-2026-5396HIGHFluent Forms <= 6.1.21 - Authenticated (Subscriber+) Authorization Bypass via 'form_id' ParameterEPSS 0.4%CVE-2026-90534MEDIUMFlowise before 3.1.4 Cross-Workspace Credential IDOR via node-load-methodEPSS 0.4%CVE-2025-7938MEDIUMjerryshensjf JPACookieShop 蛋糕商城JPA版 GoodsController.java updateGoods authorizationEPSS 0.4%CVE-2026-73488MEDIUMFlowise before 3.1.3 IDOR via customer-default-source endpointEPSS 0.4%CVE-2026-78203HIGHGhostwriter before 7.1.2 Cross-Client Report Template Disclosure via Unauthorized Template SwapEPSS 0.4%CVE-2026-71403MEDIUMRancher: Identity-field mutation in /v3/users allows account hijack via principal rebindEPSS 0.4%CVE-2026-55066HIGHVikunja: Cross-tenant IDOR in kanban move-task endpoint via unauthorized body task_idEPSS 0.4%CVE-2024-42463HIGHLeak of organizations messagesEPSS 0.4%CVE-2026-54746MEDIUMHatchet: Cross-tenant write/DoS to other tenants' workers via Dispatcher gRPC UpsertWorkerLabels and UnsubscribeEPSS 0.4%