Fallos del tipo CWE-639

2489 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2025-7355MEDIUMIDOR in Beefull Energy Technologies' Beefull AppEPSS 0.4%CVE-2026-77127MEDIUMInformation Disclosure in extension "Modules" (modules)EPSS 0.4%CVE-2026-54360HIGHMISP sharing group creation mass assignment allows unauthorized takeover of existing sharing groupsEPSS 0.4%CVE-2026-91846HIGHMISP Collection Element Add Missing Authorization on Referenced Object UUIDEPSS 0.4%CVE-2026-45297MEDIUMCross-tenant IDOR on feature-flag and assist-stats routes via {project_id} case mismatchEPSS 0.4%CVE-2026-18028LOWMissing authorization check in event quick setup viewEPSS 0.4%CVE-2026-5750HIGHInsecure direct object reference (IDOR) vulnerability in FullstepEPSS 0.4%CVE-2026-81817HIGHFlowintel Missing Task-to-Case Authorization Allows Cross-Case Task ModificationEPSS 0.4%CVE-2026-42517HIGHCryptographic Failure Vulnerability in e-Sushrut HMISEPSS 0.4%CVE-2026-42515HIGHInsecure Direct Object Reference (IDOR) Vulnerability in e-Sushrut HMISEPSS 0.4%CVE-2026-44678HIGHTuist: IDOR in preview deletion API allows cross-tenant deletion of any preview by UUIDEPSS 0.4%CVE-2026-53643HIGHFOSSBilling allows low-privileged staff accounts to perform unauthorized actions via admin API endpointsEPSS 0.4%CVE-2026-53911MEDIUMCerebrate primary key mass assignment in CRUD edit operations allows authenticated users to overwrite unrelated recordsEPSS 0.4%CVE-2026-32867MEDIUMOPEXUS eComplaint unauthenticated file uploadEPSS 0.4%CVE-2026-49464HIGHNL Portal: IDOR allows any authenticated user to complete and tamper with another user's taakEPSS 0.4%CVE-2026-35584MEDIUMFreeScout has an Unauthenticated IDOR in Open Tracking Endpoint Allows Cross-Conversation Thread Manipulation and EnumerationEPSS 0.4%CVE-2025-5949HIGHService Finder Bookings <= 6.0 - Authenticated (Subscriber+) Privilege Escalation via change_candidate_passwordEPSS 0.4%CVE-2026-76397HIGHImproper Access Control in Experiment History through the REST API in Splunk AI ToolkitEPSS 0.4%CVE-2026-45732HIGHn8n: Cross-user Authorization Bypass in Dynamic Credential OAuth EndpointsEPSS 0.4%CVE-2026-15658HIGHforeUP customer REST API allows unauthenticated endpoint accessEPSS 0.4%