Fallos del tipo CWE-639

2492 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-72802MEDIUMSiYuan before v3.7.4 Information Disclosure via resolveAssetPathEPSS 0.3%CVE-2026-17531LOWunitedbyai droidclaw Unsigned Scheduled Callback goals.ts authorizationEPSS 0.3%CVE-2026-57945MEDIUMPhotoPrism - Unauthorized User Profile Modification via PUT /api/v1/users/{uid} EndpointEPSS 0.3%CVE-2026-40590MEDIUMFreeScout's Customer AJAX Create Modifies Hidden Existing CustomerEPSS 0.3%CVE-2026-18750MEDIUMCVE-2026-18750EPSS 0.3%CVE-2025-2271HIGHIDOR in Issuetrak NewAuditID parameter via Inv_PopTrakXShow.aspEPSS 0.3%CVE-2026-58650HIGHVisual Studio Code Security Feature Bypass VulnerabilityEPSS 0.3%CVE-2026-8337MEDIUMConcrete CMS 9.5.0 and below is vulnerable to IDOR in surveys when sites are running concurrent public surveys and private surveysEPSS 0.3%CVE-2026-35489HIGHTandoor Recipes — `amount`/`unit` bypass serializer in `food/{id}/shopping/`EPSS 0.3%CVE-2026-14832MEDIUMShopSmart Loyalty for WooCommerce <= 1.0.0 - Unauthenticated Sensitive Information Disclosure via shopsmart_check_phoneEPSS 0.3%CVE-2025-20214MEDIUMA vulnerability in the Network Configuration Access Control Module (NACM) of Cisco IOS XE Software could allow an authenticated, remote attaEPSS 0.3%CVE-2026-54239HIGHFaustWP — Authentication Bypass via Initialization Vector Modification in Token EnvelopeEPSS 0.3%CVE-2026-91016MEDIUMMotors < 1.4.121 - Unauthenticated Draft/Private Listing DisclosureEPSS 0.3%CVE-2026-16981MEDIUMDHL for WooCommerce < 4.0.1 - Unauthenticated Shipping Label Download via IDOREPSS 0.3%CVE-2026-82125MEDIUMSchema & Structured Data for WP & AMP 1.46 - 1.65 - Unauthenticated Non-Public Comment Content Disclosure via IDOREPSS 0.3%CVE-2026-15255MEDIUMRegistrationMagic < 6.0.9.4 - Unauthenticated Form Submission Disclosure via IDOREPSS 0.3%CVE-2026-82213MEDIUMNexi XPay Build 7.6.1 - 7.6.2 - Unauthenticated Saved Payment Token Disclosure via IDOREPSS 0.3%CVE-2026-33724MEDIUMn8n's Source Control SSH Configuration Uses StrictHostKeyChecking=noEPSS 0.3%CVE-2026-59215LOWOpen WebUI: Private channel messages can be disclosed through cross-channel thread parent_id bindingEPSS 0.3%CVE-2026-28740HIGHGitea LFS object reuse bypasses Code-unit authorizationEPSS 0.3%