Fallos del tipo CWE-639

2492 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-16737MEDIUMWP Travel Engine < 6.8.5 - Unauthenticated Booking Details Disclosure and Modification via wte_add_trip_to_cartEPSS 0.3%CVE-2026-92773HIGHTrigger.dev before 4.6.0 GitHub App Installation TakeoverEPSS 0.3%CVE-2025-43782MEDIUMInsecure Direct Object Reference (IDOR) vulnerability in Liferay Portal 7.4.0 through 7.4.3.124, and Liferay DXP 2024.Q2.0 through 2024.Q2.7EPSS 0.3%CVE-2026-13345MEDIUMEssential Addons for Elementor - Lite < 6.6.10 - Unauthenticated Draft/Private WooCommerce Product Disclosure via Compare TableEPSS 0.3%CVE-2026-16058MEDIUMYayCurrency < 3.3.5 - Unauthenticated Order and Vendor Financial Data Disclosure via Dokan IntegrationEPSS 0.3%CVE-2026-87894MEDIUMRox Appointment Booking 1.0.9 - 1.2.2 - Unauthenticated Customer PII Disclosure via IDOREPSS 0.3%CVE-2026-100614HIGHCapgo before 12.244.1 Cross-Tenant Image Overwrite via Metadata WorkerEPSS 0.3%CVE-2026-100679HIGHstoatchat before 0.15.5 MFA Bypass via Cross-Account TicketEPSS 0.3%CVE-2026-4549LOWmickasmt next-saas-stripe-starter Stripe API open-customer-portal.ts openCustomerPortal authorizationEPSS 0.3%CVE-2023-4099HIGHMultiple vulnerabilities in IDM Sistemas QSigeEPSS 0.3%CVE-2025-64516HIGHGLPI incorrectly authorizes access to documentsEPSS 0.3%CVE-2026-92588MEDIUMn8n before 1.123.76 Improper Authorization via Source Control PushEPSS 0.3%CVE-2026-28354MEDIUMClipBucket v5 has IDOR in Collection Item ManagementEPSS 0.3%CVE-2025-66954MEDIUMA vulnerability exists in the Buffalo Link Station version 1.85-0.01 that allows unauthenticated or guest-level users to enumerate valid useEPSS 0.3%CVE-2024-43916MEDIUMWordPress Zephyr Project Manager plugin <= 3.3.102 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2025-6038HIGHLisfinity Core - Lisfinity Core plugin used for pebas® Lisfinity WordPress theme <= 1.4.0 - Authenticated (Subscriber+) Privilege EscalationEPSS 0.3%CVE-2026-63205MEDIUMZammad: Channel admins can read unauthorized attachments via signature rich-text bodyEPSS 0.3%CVE-2026-11580MEDIUMKali Forms < 2.4.17 - Contributor+ Arbitrary Post Metadata Disclosure via IDOREPSS 0.3%CVE-2025-7718HIGHResideo Plugin for Resideo - Real Estate WordPress Theme <= 2.5.4 - Authenticated (Subscriber+) Insecure Direct Object Reference to Privilege Escalation via Account TakeoverEPSS 0.3%CVE-2025-46386HIGHCWE-639 Authorization Bypass Through User-Controlled KeyEPSS 0.3%