Fallos del tipo CWE-639

2489 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2025-11321MEDIUMzhuimengshaonian wisdom-education WrongBookController.java authorizationEPSS 0.4%CVE-2026-61688MEDIUMSolidInvoice allows cross-user access to API token request history via writable DataGrid LiveComponent propsEPSS 0.4%CVE-2025-49995MEDIUMWordPress Download Attachments plugin <= 1.3.1 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2025-3089MEDIUMBroken Access Control in ServiceNow AI PlatformEPSS 0.4%CVE-2025-14356MEDIUMUltra Addons for Contact Form 7 <= 3.5.33 - Missing Authorization to Authenticated (Subscriber+) to Generate Form Submission PDFEPSS 0.4%CVE-2026-87809HIGHSiyuan before v3.8.2 Information Disclosure via Export PreviewEPSS 0.4%CVE-2026-6542MEDIUMMonitor API allows cross-user read of transaction logs and deletion of build data via flow_idEPSS 0.4%CVE-2024-13425MEDIUMWP Job Portal <= 2.2.6 - Insecure Direct Object Reference to Authenticated (Employer+) Arbitrary Company DeletionEPSS 0.4%CVE-2024-39033HIGHIn Newgensoft OmniDocs 11.0_SP1_03_006, Insecure Direct Object Reference (IDOR) in the getuserproperty function allows user's configuration EPSS 0.4%CVE-2026-8204MEDIUMConcrete CMS 9.5.0 and below is vulnerable to Authorization Bypass in the Calendar Event Frontend DialogEPSS 0.4%CVE-2026-24599MEDIUMWordPress NextMove Lite plugin <= 2.23.0 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2024-36399HIGHKanboard affected by Project Takeover via IDOR in ProjectPermissionControllerEPSS 0.4%CVE-2026-35210HIGHOpenCTI: Authorization Bypass via `synchronized-upsert` HTTP Header InjectionEPSS 0.4%CVE-2025-13822MEDIUMAuthentication bypass in MCPHubEPSS 0.4%CVE-2026-45159LOWNextcloud: Files drop share links for end-to-end encrypted folders allowed to drop files into other folders of the share ownerEPSS 0.4%CVE-2025-24976MEDIUMDistribution's token authentication allows attacker to inject an untrusted signing key in a JWTEPSS 0.4%CVE-2026-57956MEDIUMSigNoz < 0.133.0 - Cross-Organization Insecure Direct Object Reference in Alert RulesEPSS 0.4%CVE-2026-2729MEDIUMForminator – Contact Form, Payment Form & Custom Form Builder <= 1.52.0 - Missing Authorization to Unauthenticated Stripe PaymentIntent Reuse / Underpayment Bypass via 'paymentid' ParameterEPSS 0.4%CVE-2025-71400HIGHbetter-auth passkey before 1.4.0 IDOR via delete-passkeyEPSS 0.4%CVE-2026-44423MEDIUMShellHub: Cross-tenant IDOR in `GET /api/sessions/:uid` discloses SSH session dataEPSS 0.4%