Fallos del tipo CWE-639

2491 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2025-4691MEDIUMFree Booking Plugin for Hotels, Restaurants and Car Rentals – eaSYNC Booking <= 1.3.21 - Insecure Direct Object Reference to Sensitive Information ExposureEPSS 0.3%CVE-2026-32976HIGHOpenClaw < 2026.3.11 - Account-Scoped configWrites Policy Bypass via Channel CommandsEPSS 0.3%CVE-2025-3636MEDIUMMoodle: idor in moodle rss block allows unauthorized access to rss feedsEPSS 0.3%CVE-2026-56728MEDIUMZammad: Cross-User Taskbar Item Access Control VulnerabilityEPSS 0.3%CVE-2026-4400HIGHMultiple vulnerabilities in 1millionbot Millie chatbotEPSS 0.3%CVE-2023-30216MEDIUMInsecure permissions in the updateUserInfo function of newbee-mall before commit 1f2c2dfy allows attackers to obtain user account informatioEPSS 0.3%CVE-2025-9902HIGHIDOR in Akınsoft QRMenuEPSS 0.3%CVE-2025-5261HIGHIDOR in PozitifIK's Pik OnlineEPSS 0.3%CVE-2025-2301MEDIUMIDOR in Akbim Software's Online Exam RegistrationEPSS 0.3%CVE-2026-27329MEDIUMWordPress YITH WooCommerce Wishlist plugin <= 4.12.0 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2024-11146MEDIUMTrueFiling authorization bypass via user-controlled keysEPSS 0.3%CVE-2025-43790HIGHInsecure Direct Object Reference (IDOR) vulnerability in Liferay Portal 7.4.0 through 7.4.3.124, and Liferay DXP 2024.Q2.0 through 2024.Q2.6EPSS 0.3%CVE-2026-90899HIGHJoomla Extension - joomshaper.com - Unauthenticated PII Exposure via IDOR in Guest Checkout in Easy Store extension 1.0.0-3.0.0EPSS 0.3%CVE-2025-56392HIGHAn Insecure Direct Object Reference (IDOR) in the /dashboard/notes endpoint of Syaqui Collegetivity v1.0.0 allows attackers to impersonate oEPSS 0.3%CVE-2026-64927MEDIUMMulticloud-operators-channel: multicloud-operators-channel: cross-namespace secret and configmap mutation via spec.secretref.namespace confused deputyEPSS 0.3%CVE-2026-61596HIGHdjust has broken object-level access control (IDOR)EPSS 0.3%CVE-2025-15096HIGHVideospirecore Theme Plugin <= 1.0.6 - Authenticated (Subscriber+) Privilege Escalation via User Email Change/Account TakeoverEPSS 0.3%CVE-2026-49141MEDIUMWACRM Authorization Bypass via Automation Engine EndpointEPSS 0.3%CVE-2025-40658MEDIUMInsecure Direct Object Reference (IDOR) vulnerability in DM Corporative CMSEPSS 0.3%CVE-2025-40660MEDIUMInsecure Direct Object Reference (IDOR) vulnerability in DM Corporative CMSEPSS 0.3%