Fallos del tipo CWE-639

2440 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-28305CRITICALSolarWinds Serv-U Insecure Direct Object Reference (IDOR) VulnerabilityEPSS 0.8%CVE-2022-2730MEDIUMAuthorization Bypass Through User-Controlled Key in openemr/openemrEPSS 0.8%CVE-2020-8235—Missing access control in Nextcloud Deck 1.0.4 caused an insecure direct object reference allowing an attacker to view all attachments.EPSS 0.8%CVE-2021-3964MEDIUMAuthorization Bypass Through User-Controlled Key in elgg/elggEPSS 0.8%CVE-2021-24473—User Profile Picture < 2.6.0 - Arbitrary User Picture Change/Deletion via IDOREPSS 0.8%CVE-2024-27302CRITICALAuthorization Bypass Through User-Controlled Key in go-zeroEPSS 0.8%CVE-2023-2958CRITICALIDOR in ATS ProEPSS 0.8%CVE-2019-5469—An IDOR vulnerability exists in GitLab <v12.1.2, <v12.0.4, and <v11.11.6 that allowed uploading files from project archive to replace other EPSS 0.8%CVE-2023-2713CRITICALIDOR vulnerability in "Rental Module" developed by third-party for Ideasoft's E-commerce Platform.EPSS 0.8%CVE-2024-45032CRITICALA vulnerability has been identified in Industrial Edge Management Pro (All versions < V1.9.5), Industrial Edge Management Virtual (All versiEPSS 0.8%CVE-2022-4799HIGHAuthorization Bypass Through User-Controlled Key in usememos/memosEPSS 0.8%CVE-2022-2913MEDIUMLogin No Captcha reCAPTCHA < 1.7 - IP Check BypassEPSS 0.8%CVE-2022-1600—YOP Poll < 6.4.3 - IP SpoofingEPSS 0.8%CVE-2022-4806HIGHAuthorization Bypass Through User-Controlled Key in usememos/memosEPSS 0.8%CVE-2022-24187HIGHThe user_id and device_id on the Ourphoto App version 1.4.1 /device/* end-points both suffer from insecure direct object reference vulnerabiEPSS 0.8%CVE-2017-0936—Nextcloud Server before 11.0.7 and 12.0.5 suffers from an Authorization Bypass Through User-Controlled Key vulnerability. A missing ownershiEPSS 0.8%CVE-2023-4213HIGHSimplr Registration Form Plus+ <= 2.4.5 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary User Password ChangeEPSS 0.8%CVE-2022-2877—Titan Anti-spam & Security < 7.3.1 - Protection Bypass due to IP SpoofingEPSS 0.7%CVE-2022-3589HIGHMiele: Vulnerability in cloud service used by appWashEPSS 0.7%CVE-2024-32166HIGHWebid v1.2.1 suffers from an Insecure Direct Object Reference (IDOR) - Broken Access Control vulnerability, allowing attackers to buy now anEPSS 0.7%