Fallos del tipo CWE-639

2488 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-2406MEDIUMIDOR in Universe Software's Online Registration and Workflow Management SystemEPSS 0.4%CVE-2026-39942HIGHDirectus has a Path Traversal and Broken Access Control in File Management APIEPSS 0.4%CVE-2026-34055HIGHOpenEMR has IDOR in Patient Notes Web UI allows unauthorized note access/modificationEPSS 0.4%CVE-2024-30543MEDIUMWordPress Whizzy plugin <= 1.1.18 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-81658MEDIUMForeman: cross-tenant disclosure of template revisions via unauthorized audit lookupEPSS 0.4%CVE-2025-14996CRITICALAS Password Field In Default Registration Form <= 2.0.0 - Unauthenticated Privilege Escalation via Account TakeoverEPSS 0.4%CVE-2026-44692HIGHAuthenticated Sharp users can download unrelated Laravel Storage objects through the generic download endpointEPSS 0.4%CVE-2024-3306HIGHIDOR in Utarit Information's SoliClubEPSS 0.4%CVE-2025-59562MEDIUMWordPress Academy LMS Plugin <= 3.3.4 - Insecure Direct Object References (IDOR) VulnerabilityEPSS 0.4%CVE-2026-56385MEDIUMCraft CMS - Authorization Bypass in assets/preview-file EndpointEPSS 0.4%CVE-2025-1270CRITICALInsecure direct object reference (IDOR) vulnerability in H6WebEPSS 0.4%CVE-2026-0909MEDIUMWP ULike <= 4.8.3.1 - Insecure Direct Object Reference to Authenticated (Subscriber+) Arbitrary Log Deletion via 'id' ParameterEPSS 0.4%CVE-2026-34602HIGHChamilo LMS: IDOR in /api/course_rel_users Allows Unauthorized Enrollment of Arbitrary Users into CoursesEPSS 0.4%CVE-2026-13178HIGHEventin < 4.1.16 - Unauthenticated Payment Bypass via Order Status ManipulationEPSS 0.4%CVE-2026-72763HIGHn8n before 1.123.67 Credential Exfiltration via Sub-WorkflowEPSS 0.4%CVE-2024-45606HIGHImproper authorization on muting of alert rules in sentryEPSS 0.4%CVE-2025-51628HIGHInsecure Direct Object Reference (IDOR) vulnerability in PdfHandler component in Agenzia Impresa Eccobook v2.81.1 and below allows unauthentEPSS 0.4%CVE-2025-0352HIGHRapid Response Monitoring My Security Account App Authorization Bypass Through User-Controlled KeyEPSS 0.4%CVE-2025-40650HIGHInsecure Direct Object Reference (IDOR) in ClickeduEPSS 0.4%CVE-2026-90552MEDIUMWWBN AVideo Missing Authorization via Playlists_schedules list.json.phpEPSS 0.4%