Fallos del tipo CWE-639

2490 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-86408HIGHMISP Missing Authorization in Cryptographic Key View Exposes Signing Keys from Protected EventsEPSS 0.3%CVE-2026-75035HIGHRancher: ext.cattle.io/v1 Token store: cross-user token disclosure via label-selector scoping bypassEPSS 0.3%CVE-2026-82290MEDIUMChainlit Feedback Endpoints Missing Ownership ValidationEPSS 0.3%CVE-2026-86489MEDIUMIn JetBrains YouTrack before 2026.2.18634 an IDOR in the user profile API disclosed private issues and starred folders across organizationsEPSS 0.3%CVE-2026-16039MEDIUMMStore API < 4.21.0 - Subscriber+ Order and Customer PII Disclosure via IDOREPSS 0.3%CVE-2026-32930HIGHChamilo LMS has an IDOR in Gradebook Allows Cross-Course Evaluation Edit Without Ownership CheckEPSS 0.3%CVE-2026-32697MEDIUMSuiteCRM: RecordHandler::getRecord() missing ACLAccess('view') check allows any authenticated user to read any record (IDOR)EPSS 0.3%CVE-2026-85308MEDIUMWordPress SureForms plugin <= 2.12.5 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2024-55231MEDIUMAn IDOR vulnerability in the edit-notes.php module of PHPGurukul Online Notes Sharing Management System v1.0 allows unauthorized users to moEPSS 0.3%CVE-2026-40737MEDIUMWordPress COMPE plugin <= 1.1.4 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2024-43350MEDIUMWordPress Propovoice CRM plugin <= 1.7.6.4 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-48599HIGHAuthorization bypass via path binding override in elixir-grpc/grpc HTTP transcodingEPSS 0.3%CVE-2026-57943MEDIUMLibrePhotos < 1.0.0 - Insecure Direct Object Reference in SetPhotosShared EndpointEPSS 0.3%CVE-2025-3769MEDIUMLatepoint <= 5.1.92 - Unauthenticated Insecure Direct Object ReferenceEPSS 0.3%CVE-2024-10925MEDIUMAuthorization Bypass Through User-Controlled Key in GitLabEPSS 0.3%CVE-2023-50267MEDIUMMeterSphere horizontal privilege escalation vulnerability of resources in project scope.EPSS 0.3%CVE-2025-8770MEDIUMAuthorization Bypass Through User-Controlled Key in GitLabEPSS 0.3%CVE-2026-25005MEDIUMWordPress Frontend File Manager plugin <= 23.5 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2023-3285HIGHA BOLA vulnerability in POST /appointments in EasyAppointments < 1.5.0EPSS 0.3%CVE-2026-45295MEDIUMFreeScout Vulnerable to Unauthenticated Thread Read-Status Manipulation and Conversation Enumeration via Open Tracking EndpointEPSS 0.3%