Fallos del tipo CWE-639

2490 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-100177MEDIUMAil Framework Crawler: Missing Cookiejar Authorization Check Allows Cross-Organization Cookiejar AttachmentEPSS 0.3%CVE-2025-12623LOWfushengqian fuint Authentication Token ClientSignController.java authorizationEPSS 0.3%CVE-2026-31820HIGHSylius affected by IDOR in Cart and Checkout LiveComponentsEPSS 0.3%CVE-2026-43890HIGHOutline: IDOR in subscriptions.create allows cross-tenant subscription on private documents (sibling of GHSA-23jj-rp48-w7q7)EPSS 0.3%CVE-2026-86488MEDIUMIn JetBrains YouTrack before 2026.2.18634 iDOR via the watchRules and issueListConfig endpoints exposed private saved searchesEPSS 0.3%CVE-2026-86408HIGHMISP Missing Authorization in Cryptographic Key View Exposes Signing Keys from Protected EventsEPSS 0.3%CVE-2026-40591HIGHFreeScout: Improper Authorization in Phone Conversation Creation Enables Cross-Mailbox Hidden Customer ModificationEPSS 0.3%CVE-2026-32697MEDIUMSuiteCRM: RecordHandler::getRecord() missing ACLAccess('view') check allows any authenticated user to read any record (IDOR)EPSS 0.3%CVE-2026-81210HIGHDataStage on Cloud Pak for Data has several vulnerabilities due to open source softwareEPSS 0.3%CVE-2026-86489MEDIUMIn JetBrains YouTrack before 2026.2.18634 an IDOR in the user profile API disclosed private issues and starred folders across organizationsEPSS 0.3%CVE-2026-75033HIGHRancher: Cross-Cluster Secret Leakage via Namespace projectId Annotation SpoofingEPSS 0.3%CVE-2026-81576HIGHImproper Authentication of Session HandlesEPSS 0.3%CVE-2026-49386MEDIUMIn JetBrains YouTrack before 2026.1.13570 improper access control allowed enumeration of restricted issues and articles on Planning CanvasEPSS 0.3%CVE-2026-54258MEDIUMCross-monitor event media authorization bypass in direct event media endpointsEPSS 0.3%CVE-2026-32930HIGHChamilo LMS has an IDOR in Gradebook Allows Cross-Course Evaluation Edit Without Ownership CheckEPSS 0.3%CVE-2026-75035HIGHRancher: ext.cattle.io/v1 Token store: cross-user token disclosure via label-selector scoping bypassEPSS 0.3%CVE-2026-5337MEDIUMFrontend File Manager Plugin <= 23.6 - Subscriber+ Arbitrary Download Access via IDOREPSS 0.3%CVE-2026-16039MEDIUMMStore API < 4.21.0 - Subscriber+ Order and Customer PII Disclosure via IDOREPSS 0.3%CVE-2026-75460MEDIUMXueZhiSi Open Source Exam System <= 3.9.0 has a privilege escalation vulnerability in the teacher-end interface POST /api/teacher/user/page/EPSS 0.3%CVE-2026-34592HIGHCoolify: Cross-Team IDOR via Unscoped Server and Project Lookups Exposes SSH Keys and InfrastructureEPSS 0.3%