Fallos del tipo CWE-639

2486 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-42463HIGHSQLBot: Unauthorized Access VulnerabilityEPSS 0.4%CVE-2025-64105MEDIUMFOSSBilling: IDOR Vulnerability in Support Ticket CreationEPSS 0.4%CVE-2026-27708HIGHFOSSBilling: IDOR in Servicecustom Client API allows cross-client data accessEPSS 0.4%CVE-2026-76236HIGHstigmem before 0.9.0a12 Cross-Tenant BOLA via TombstonesEPSS 0.4%CVE-2026-59254MEDIUMn8n - External Secrets Disclosure via Workflow Node ExpressionsEPSS 0.4%CVE-2026-59190HIGHGrav Admin Plugin — IDOR Privilege Escalation via saveUser()EPSS 0.4%CVE-2026-57868HIGHMicroRealEstate is affected by broken object-level access controls in PDF generator functionality. This issue affects MicroRealEstate: throEPSS 0.4%CVE-2026-12945HIGHLangflow is affected by exposed credentials due to multiple unauthenticated and insufficiently authorized API endpointsEPSS 0.4%CVE-2025-69347HIGHWordPress WPSubscription plugin <= 1.8.10 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-57870MEDIUMBroken object-level access control on the Template API in MicroRealEstate allows attackers to retrieve document templates used by other orgaEPSS 0.4%CVE-2025-25952MEDIUMAn Insecure Direct Object References (IDOR) in the component /getStudemtAllDetailsById?studentId=XX of Serosoft Solutions Pvt Ltd Academia SEPSS 0.4%CVE-2026-64969MEDIUMInsecure Direct Object Reference in ATutorEPSS 0.4%CVE-2026-3568MEDIUMMStore API <= 4.18.3 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary User Meta UpdateEPSS 0.4%CVE-2025-53208HIGHWordPress Maya Business <= 1.2.0 - Insecure Direct Object References (IDOR) VulnerabilityEPSS 0.4%CVE-2026-54602HIGHFastGPT: Cross-team LLM request/response disclosure (IDOR) via /api/core/ai/record/getRecordEPSS 0.4%CVE-2026-57869HIGHBroken object-level access controls and the use of a deterministic pattern during random ID generation in MicroRealEstate allows attackers tEPSS 0.4%CVE-2026-86720HIGHWWBN AVideo Missing Authorization via resendRestreamer.json.phpEPSS 0.4%CVE-2026-88865HIGHAVideo Missing Authorization via getRestream.json.phpEPSS 0.4%CVE-2026-27397MEDIUMWordPress Really Simple Security Pro plugin <= 9.5.4.0 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-56784HIGHOpenRemote < 1.25.0 IDOR via Bulk Alarm Deletion EndpointEPSS 0.4%