Fallos del tipo CWE-639

2492 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2025-41099HIGHInsecure Direct Object Reference in GPS BOLD WorkplannerEPSS 0.3%CVE-2026-49858MEDIUMAPI Platform Core: Cross-user attribute leak in JSON:API and HAL item normalizers due to missing isCacheKeySafe gateEPSS 0.3%CVE-2026-14614MEDIUMKeycloak-services: keycloak-services: fgap v2 client scope assignment bypass via clientresourceEPSS 0.3%CVE-2026-31867MEDIUMCraft Commerce has a Potential IDOR in Commerce cartsEPSS 0.3%CVE-2025-51533MEDIUMAn Insecure Direct Object Reference (IDOR) in Sage DPW v2024_12_004 and below allows unauthorized attackers to access internal forms via senEPSS 0.3%CVE-2024-12114MEDIUMFooGallery – Responsive Photo Gallery, Image Viewer, Justified, Masonry & Carousel <= 2.4.29 - Insecure Direct Object Reference to Authenticated (Custom+) Arbitrary Post/Page UpdatesEPSS 0.3%CVE-2026-16309MEDIUMIDOR in Netiket Information Technologies' EdoWEBEPSS 0.3%CVE-2026-61971LOWWordPress User Profile Picture plugin <= 2.6.3 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-55544HIGHNextCRM has BOLA/IDOR in MCP Campaign Tools that Allows Cross-User Campaign Disclosure and TamperingEPSS 0.3%CVE-2026-97060HIGHX-SpringBoot through 6.0 Authorization Bypass via User ManagementEPSS 0.3%CVE-2024-4874MEDIUMBricks Builder <= 1.9.8 - Insecure Direct Object ReferenceEPSS 0.3%CVE-2026-56093MEDIUMBroken Access Control in extension "Apache Solr for TYPO3 - Enterprise Search" (solr)EPSS 0.3%CVE-2026-27432MEDIUMWordPress WP Rentals theme < 3.16.0 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-39526MEDIUMWordPress WpStream plugin < 4.11.2 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2024-12131MEDIUMWP Job Portal – A Complete Recruitment System for Company or Job Board website <= 2.2.5- Authenticated (Subscriber+) Insecure Direct Object ReferenceEPSS 0.3%CVE-2026-74771MEDIUMDell PowerProtect One, versions 20.1.0.0 and below, contain an Authorization Bypass Through User-Controlled Key vulnerability. A low privileEPSS 0.3%CVE-2026-57665MEDIUMWordPress GravityView plugin <= 3.0.0 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-67329HIGH@better-auth/stripe before 1.6.21 Authorization Bypass via Organization SubscriptionEPSS 0.3%CVE-2026-62140MEDIUMWordPress Quiz And Survey Master plugin <= 11.2.5 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-84771MEDIUMWordPress PublishPress Permissions plugin <= 4.8.3 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%