Fallos del tipo CWE-639

2486 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2024-43266MEDIUMWordPress WP Job Portal plugin <= 2.1.8 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-68870MEDIUMApache Airflow Microsoft Azure provider: microsoft.azure Key Vault backend: team-scope guard bypass resolves another team's Connection or VariableEPSS 0.4%CVE-2026-88865HIGHAVideo Missing Authorization via getRestream.json.phpEPSS 0.4%CVE-2025-52447HIGHAuthorization Bypass Through User-Controlled Key vulnerability in Salesforce Tableau Server on Windows, Linux (set-initial-sql tabdoc commanEPSS 0.4%CVE-2026-76216HIGHVikunja through 2.4.0 Principal-Type Confusion via LinkSharingEPSS 0.4%CVE-2026-29189HIGHSuiteCRM has a REST API V8 IDOR: Missing ACL Checks on User Preferences and Relationship EndpointsEPSS 0.4%CVE-2025-68514MEDIUMWordPress Paid Member Subscriptions plugin <= 2.16.8 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-73320MEDIUMXenForo < 2.3.13 Unauthenticated Information Disclosure via Unfurl EndpointEPSS 0.4%CVE-2025-15582MEDIUMdetronetdip E-commerce Product Management Update authorizationEPSS 0.4%CVE-2026-55670LOWZITADEL: Cross-Tenant User Leakage via Recycled IdentifiersEPSS 0.4%CVE-2026-34055HIGHOpenEMR has IDOR in Patient Notes Web UI allows unauthorized note access/modificationEPSS 0.4%CVE-2026-27883MEDIUMCoolify: IDOR in Deployment API - Cross-Team Deployment Information DisclosureEPSS 0.4%CVE-2026-39942HIGHDirectus has a Path Traversal and Broken Access Control in File Management APIEPSS 0.4%CVE-2026-2406MEDIUMIDOR in Universe Software's Online Registration and Workflow Management SystemEPSS 0.4%CVE-2026-4868HIGHAuthorization Bypass Through User-Controlled Key in GitLabEPSS 0.4%CVE-2025-1667HIGHSchool Management System – WPSchoolPress <= 2.2.16 - Missing Authorization to Privilege Escalation via Account TakeoverEPSS 0.4%CVE-2026-1213MEDIUMAskbot 0.12.2 - Insecure Direct Object Reference (IDOR)EPSS 0.4%CVE-2025-22608MEDIUMCoolify Vulnerable to Revocation of Arbitrary Team Invitations (DOS)EPSS 0.4%CVE-2026-41141MEDIUMEspoCRM: IDOR in EmailTemplate Prepare Endpoint Leaks Entity Data via Email Address LookupEPSS 0.4%CVE-2026-9708MEDIUMIncoming webhook user attribution via unvalidated webhook ownerEPSS 0.4%