Fallos del tipo CWE-639

2489 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-13169HIGHEventin < 4.1.21 - Contributor+ Arbitrary Event Modification, Deletion and Ownership Takeover via IDOREPSS 0.4%CVE-2026-80254HIGHAuthorization bypass through user-controlled key issue exists in ShizenBox2 (edge-app). If exploited, an attacker who can log in to the prodEPSS 0.4%CVE-2025-5949HIGHService Finder Bookings <= 6.0 - Authenticated (Subscriber+) Privilege Escalation via change_candidate_passwordEPSS 0.4%CVE-2026-10140CRITICALCross-Tenant API Key Reuse and Billing Fraud in Langflow Voice Mode SubsystemEPSS 0.4%CVE-2026-33730MEDIUMOpen Source Point of Sale has an IDOR in Password Change (Home)EPSS 0.4%CVE-2026-47231HIGHAdmidio has IDOR in `documents-files.php` `mode=move_save` that lets any folder-uploader exfiltrate files from private foldersEPSS 0.4%CVE-2026-53552CRITICALGoploy: Cross-namespace IDOR and RCE via body-supplied row id in project and project_file handlersEPSS 0.4%CVE-2026-45732HIGHn8n: Cross-user Authorization Bypass in Dynamic Credential OAuth EndpointsEPSS 0.4%CVE-2026-72737CRITICALDokploy: Cross-organization IDOR in Dokploy backup destinations exposes another tenant's S3 credentials and backupsEPSS 0.4%CVE-2026-9225MEDIUMLangflow is vulnerable to unauthorized file system access due to path traversal and missing storage path validationEPSS 0.3%CVE-2026-25567MEDIUMWeKan < 8.19 Card Comment Author Spoofing via User-controlled authorIdEPSS 0.3%CVE-2023-3288HIGHA BOLA vulnerability in POST /providers in EasyAppointments < 1.5.0EPSS 0.3%CVE-2025-20114MEDIUMCisco Unified Intelligence Center Insecure Direct Object Reference VulnerabilityEPSS 0.3%CVE-2025-5681MEDIUMIDOR in Turtek Software's EyotekEPSS 0.3%CVE-2026-77240CRITICALWACRM: Database-layer authorization bypassesEPSS 0.3%CVE-2026-15945MEDIUMKeycloak-services: keycloak-services: group hierarchy search discloses hidden parent groups under fgap v2EPSS 0.3%CVE-2026-56147HIGHAuthorization Bypass Through User-Controlled Key in Kibana Leading to Unauthorized Information Disclosure and Case Attachment Integrity CompromiseEPSS 0.3%CVE-2025-63065MEDIUMWordPress Media LIbrary Assistant plugin <= 3.29 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-47226MEDIUMAdmidio: Authorization bypass in file_delete enables cross-folder file removal by authenticated users without delete privilegesEPSS 0.3%CVE-2025-41098HIGHInsecure Direct Object Reference in GPS BOLD WorkplannerEPSS 0.3%