Fallos del tipo CWE-639

2491 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-25324MEDIUMWordPress Quiz And Survey Master plugin <= 10.3.4 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2025-40658MEDIUMInsecure Direct Object Reference (IDOR) vulnerability in DM Corporative CMSEPSS 0.3%CVE-2025-40660MEDIUMInsecure Direct Object Reference (IDOR) vulnerability in DM Corporative CMSEPSS 0.3%CVE-2023-3286HIGHA BOLA vulnerability in POST /secretaries in EasyAppointments < 1.5.0EPSS 0.3%CVE-2025-11957CRITICALImproper authorization in the temporary access workflow of Devolutions Server 2025.2.12.0 and earlier allows an authenticated basic user to EPSS 0.3%CVE-2025-40659MEDIUMInsecure Direct Object Reference (IDOR) vulnerability in DM Corporative CMSEPSS 0.3%CVE-2024-13832MEDIUMUltra Addons Lite for Elementor <= 1.1.8 - Authenticated (Contributor+) Restricted Post DisclosureEPSS 0.3%CVE-2025-40661MEDIUMInsecure Direct Object Reference (IDOR) vulnerability in DM Corporative CMSEPSS 0.3%CVE-2024-13873MEDIUMWP Job Portal <= 2.2.8 - Insecure Direct Object Reference to Authenticated (Subscriber+) User Photo DisconnectionEPSS 0.3%CVE-2025-14974MEDIUMIBM InfoSphere Information Server is vulnerable due to Insecure Direct Object ReferenceEPSS 0.3%CVE-2023-3289HIGHA BOLA vulnerability in POST /services in EasyAppointments < 1.5.0EPSS 0.3%CVE-2026-49141MEDIUMWACRM Authorization Bypass via Automation Engine EndpointEPSS 0.3%CVE-2026-47227MEDIUMAdmidio module-administrator can delete or reorder categories owned by other modules via dead authorization check in `modules/categories.php`EPSS 0.3%CVE-2025-14802MEDIUMLearnPress – WordPress LMS Plugin <= 4.3.2.2 - Insecure Direct Object Reference to Authenticated (Instructor+) Teacher Material DeletionEPSS 0.3%CVE-2026-45349HIGHOpen WebUI: Broken Access Control for Completions APIEPSS 0.3%CVE-2024-6534MEDIUMDirectus 10.13.0 - Insecure object reference via PATH presetsEPSS 0.3%CVE-2026-40590MEDIUMFreeScout's Customer AJAX Create Modifies Hidden Existing CustomerEPSS 0.3%CVE-2026-6063MEDIUMAuthorization Bypass Through User-Controlled Key in GitLabEPSS 0.3%CVE-2026-18750MEDIUMCVE-2026-18750EPSS 0.3%CVE-2026-13534LOWCherryHQ cherry-studio CherryIN Preload API MemoryService.ts sha256 authorizationEPSS 0.3%