Fallos del tipo CWE-639

2489 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2024-45606HIGHImproper authorization on muting of alert rules in sentryEPSS 0.4%CVE-2026-22235HIGHOPEXUS eComplaint IDOREPSS 0.4%CVE-2026-68582CRITICALVikunja 0.24.0 Broken Object Level Authorization via Link-Share TokenEPSS 0.4%CVE-2026-90552MEDIUMWWBN AVideo Missing Authorization via Playlists_schedules list.json.phpEPSS 0.4%CVE-2024-32604MEDIUMWordPress WP-Recall plugin <= 16.26.5 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-86761MEDIUMsnipe-it 8.6.3 before 8.7.0 Authorization Bypass via print endpointsEPSS 0.4%CVE-2026-93758HIGHCross-principal document update, theft, and deletion via unvalidated id in nested attributesEPSS 0.4%CVE-2026-25530MEDIUMKanboard is missing authorization check in getSwimlane API allows cross-project data accessEPSS 0.4%CVE-2024-3035MEDIUMAuthorization Bypass Through User-Controlled Key in GitLabEPSS 0.4%CVE-2023-38050CRITICALA BOLA vulnerability in GET, PUT, DELETE /webhooks/{webhookId} in EasyAppointments < 1.5.0EPSS 0.4%CVE-2025-52448HIGHAuthorization Bypass Through User-Controlled Key vulnerability in Salesforce Tableau Server on Windows, Linux (validate-initial-sql api moduEPSS 0.4%CVE-2026-86192HIGHSiYuan before v3.8.2 Information Disclosure via Attribute-ViewEPSS 0.4%CVE-2026-61688MEDIUMSolidInvoice allows cross-user access to API token request history via writable DataGrid LiveComponent propsEPSS 0.4%CVE-2026-33736MEDIUMChamilo LMS has an Insecure Direct Object Reference (IDOR) - User Data ExposureEPSS 0.4%CVE-2025-14356MEDIUMUltra Addons for Contact Form 7 <= 3.5.33 - Missing Authorization to Authenticated (Subscriber+) to Generate Form Submission PDFEPSS 0.4%CVE-2026-9341MEDIUMAcademy LMS <= 3.8.0 - Authenticated (Subscriber+) Insecure Direct Object Reference via 'user_id' ParameterEPSS 0.4%CVE-2025-11321MEDIUMzhuimengshaonian wisdom-education WrongBookController.java authorizationEPSS 0.4%CVE-2024-13425MEDIUMWP Job Portal <= 2.2.6 - Insecure Direct Object Reference to Authenticated (Employer+) Arbitrary Company DeletionEPSS 0.4%CVE-2026-33356HIGHMeari MQTT broker missing per-device subscribe ACLEPSS 0.4%CVE-2025-65672HIGHInsecure Direct Object Reference (IDOR) in classroomio 0.1.13 allows unauthorized share and invite access to course settings.EPSS 0.4%