Fallos del tipo CWE-639

2440 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2023-53955CRITICALSOUND4 IMPACT/FIRST/PULSE/Eco v2.x Authorization Bypass via Insecure Object ReferencesEPSS 0.9%CVE-2023-2065HIGHIDOR in Armoli Technology's Cargo Tracking SystemEPSS 0.9%CVE-2023-40720MEDIUMAn authorization bypass through user-controlled key vulnerability [CWE-639] in FortiVoiceEntreprise version 7.0.0 through 7.0.1 and before 6EPSS 0.8%CVE-2018-17449HIGHAn issue was discovered in GitLab Community and Enterprise Edition before 11.1.7, 11.2.x before 11.2.4, and 11.3.x before 11.3.1. Remote attEPSS 0.8%CVE-2025-27939MEDIUMGrowatt Cloud portal Authorization Bypass Through User-Controlled KeyEPSS 0.8%CVE-2023-35876HIGHWordPress WooCommerce Square Plugin <= 3.8.1 is vulnerable to Insecure Direct Object References (IDOR)EPSS 0.8%CVE-2022-1810CRITICALAuthorization Bypass Through User-Controlled Key in publify/publifyEPSS 0.8%CVE-2023-44206HIGHSensitive information disclosure and manipulation due to improper authorization. The following products are affected: Acronis Cyber Protect EPSS 0.8%CVE-2018-20405LOWBigTree 4.3 allows full path disclosure via authenticated admin/news/ input that triggers a syntax error. NOTE: This has been disputed with EPSS 0.8%CVE-2024-27630HIGHInsecure Direct Object Reference (IDOR) in GNU Savane v.3.12 and before allows a remote attacker to delete arbitrary files via crafted inputEPSS 0.8%CVE-2022-4803HIGHAuthorization Bypass Through User-Controlled Key in usememos/memosEPSS 0.8%CVE-2026-86465MEDIUMApache Airflow Akeyless provider: Akeyless secrets backend: team-scope guard bypass via user-controlled keyEPSS 0.8%CVE-2021-3852MEDIUMAuthorization Bypass Through User-Controlled Key in weseek/growiEPSS 0.8%CVE-2023-6929HIGHAuthorization Bypass Through User-Controlled Key in EuroTel ETL3100EPSS 0.8%CVE-2021-40355—A vulnerability has been identified in Teamcenter V12.4 (All versions < V12.4.0.8), Teamcenter V13.0 (All versions < V13.0.0.7), Teamcenter EPSS 0.8%CVE-2024-27730CRITICALInsecure Permissions vulnerability in Friendica v.2023.12 allows a remote attacker to obtain sensitive information and execute arbitrary codEPSS 0.8%CVE-2022-2080—Sensei LMS < 4.5.2 - Arbitrary Private Message Sending via IDOREPSS 0.8%CVE-2023-0985HIGHHelmholz and MB Connect Line: Account takeover via password reset in multiple productsEPSS 0.8%CVE-2022-1425—WPQA < 5.2 - Subscriber+ Private Message Disclosure via IDOREPSS 0.8%CVE-2026-28308CRITICALSolarWinds Serv-U Insecure Direct Object Reference (IDOR) VulnerabilityEPSS 0.8%