Fallos del tipo CWE-639

2490 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-25005MEDIUMWordPress Frontend File Manager plugin <= 23.5 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-11500LOWWeaviate Static API Key client.go validateConfig authorizationEPSS 0.3%CVE-2026-45295MEDIUMFreeScout Vulnerable to Unauthenticated Thread Read-Status Manipulation and Conversation Enumeration via Open Tracking EndpointEPSS 0.3%CVE-2026-32039MEDIUMOpenClaw < 2026.2.22 - Sender Authorization Bypass via Identity Collision in toolsBySenderEPSS 0.3%CVE-2023-50267MEDIUMMeterSphere horizontal privilege escalation vulnerability of resources in project scope.EPSS 0.3%CVE-2025-41358HIGHDirect reference to insecure objects (IDOR) in CronosWeb from CronosWeb i2AEPSS 0.3%CVE-2026-21409HIGHImproper authorization vulnerability exists in RICOH Streamline NX 3.5.1 to 24R3. If a man-in-the-middle attack is conducted on the communicEPSS 0.3%CVE-2025-58012LOWWordPress Content Mask plugin <= 1.8.5.3 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-39384HIGHFreeScout Customer Merge Cross-Mailbox Authorization BypassEPSS 0.3%CVE-2025-13457HIGHWooCommerce Square <= 5.1.1 - Unauthenticated Insecure Direct Object Reference to Sensitive Information Exposure in get_token_by_idEPSS 0.3%CVE-2024-11275MEDIUMWP Timetics- AI-powered Appointment Booking Calendar and Online Scheduling Plugin <= 1.0.27 - Missing Authorization to Authenticated (Subscriber+) Arbitrary User DeletionEPSS 0.3%CVE-2026-92809MEDIUMPrestaShop psgdpr through 1.4.3 GDPR Log ForgeryEPSS 0.3%CVE-2026-55067MEDIUMVikunja: Authenticated cross-tenant kanban-bucket relocation via `project_view_id` mass-assignmentEPSS 0.3%CVE-2025-39434MEDIUMWordPress Avatar plugin <= 0.1.4 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2025-11741MEDIUMWPC Smart Quick View for WooCommerce <= 4.2.5 - Insecure Direct Object Reference to Unauthenticated Private Product ExposureEPSS 0.3%CVE-2026-3371MEDIUMTutor LMS <= 3.9.7 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary Course Content ModificationEPSS 0.3%CVE-2025-0058MEDIUMInformation Disclosure vulnerability in SAP Business Workflow and SAP Flexible WorkflowEPSS 0.3%CVE-2026-86174MEDIUMPlane through 1.4.2 Arbitrary Comment Write via Public Deploy BoardEPSS 0.3%CVE-2023-45808MEDIUMiTop missing silo check on extkey in console and portalEPSS 0.3%CVE-2026-55515MEDIUMSnipe-IT: Cross-company deletion of pending checkout acceptances via unscoped report endpointEPSS 0.3%