Fallos del tipo CWE-639

2490 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-62945MEDIUMTREK: Cross-trip reservation title disclosure via file linksEPSS 0.3%CVE-2026-61747MEDIUMInvenTree: Authenticated IDOR in the data-import API exposes other users' imported rows (`row_data`/`data`) and column mappingsEPSS 0.3%CVE-2026-94536MEDIUMlamp-cloud through 5.10.0 Unauthorized Information Disclosure via /anyone/visible/resourceEPSS 0.3%CVE-2026-92810MEDIUMPrestaShop blockwishlist through 3.0.2 Information DisclosureEPSS 0.3%CVE-2025-58597MEDIUMWordPress wpForo Forum Plugin <= 2.4.6 - Insecure Direct Object References (IDOR) VulnerabilityEPSS 0.3%CVE-2026-79654MEDIUMKetello: katello content view history api cross-organization authorization bypassEPSS 0.3%CVE-2026-91773MEDIUMSoft Serve 0.7.1 through 0.11.6 Information Disclosure via LFS LocksEPSS 0.3%CVE-2025-68997MEDIUMWordPress wpDiscuz plugin <= 7.6.43 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-77385MEDIUMKyoo: Transcoder serves uncataloged files from the media directoryEPSS 0.3%CVE-2026-15630CRITICALCVE-2026-15630EPSS 0.3%CVE-2026-86176MEDIUMNetBox through 4.7.0 Information Disclosure via REST and GraphQL APIsEPSS 0.3%CVE-2026-3074MEDIUMAuthorization Bypass Through User-Controlled Key in GitLabEPSS 0.3%CVE-2026-42456MEDIUMAnythingLLM: Cross-User TTS Audio Disclosure via Chat ID (IDOR)EPSS 0.3%CVE-2025-70063MEDIUMThe 'Medical History' module in PHPGurukul Hospital Management System v4.0 contains an Insecure Direct Object Reference (IDOR) vulnerabilityEPSS 0.3%CVE-2026-91993MEDIUMJpom through 2.11.12 Workspace Isolation Bypass via /build/branch-listEPSS 0.3%CVE-2026-61663MEDIUMdjango CMS: Missing authorization in `render_object_structure` discloses non-PageContent placeholder structure to low-privileged staffEPSS 0.3%CVE-2025-15018CRITICALOptional Email <= 1.3.11 - Unauthenticated Privilege Escalation to Account TakeoverEPSS 0.3%CVE-2026-100177MEDIUMAil Framework Crawler: Missing Cookiejar Authorization Check Allows Cross-Organization Cookiejar AttachmentEPSS 0.3%CVE-2026-46408HIGHVvveb: checkout IDOR allows unauthorized reuse of another user's cartEPSS 0.3%CVE-2026-45550CRITICALRoxy-WI: IDOR on PUT /smon/check — any user can rewrite any tenant's monitoring URL/IP/bodyEPSS 0.3%