Fallos del tipo CWE-639

2492 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2024-10779MEDIUMCowidgets – Elementor Addons <= 1.2.0 - Authenticated (Contributor+) Post DisclosureEPSS 0.3%CVE-2026-27839MEDIUMwger: IDOR in nutritional_values endpoints exposes private dietary data via direct ORM lookupEPSS 0.3%CVE-2026-55489MEDIUMBigBlueButton: IDOR on BBB through /api/graphql via POST parameter "presentationId" leads to Authentication BypassEPSS 0.3%CVE-2026-80434HIGHDataStage on Cloud Pak for Data has several vulnerabilities due to open source softwareEPSS 0.3%CVE-2026-89252HIGHAVideo Missing Authorization in addLiveLink.php LiveLink UpdateEPSS 0.3%CVE-2026-97647MEDIUMningzichun student-management-system editLog.php authorizationEPSS 0.3%CVE-2026-43934MEDIUMe107: Broken Access Control in e107 comment edit allows cross-user comment modificationEPSS 0.3%CVE-2025-8447HIGHIncorrect authorization vulnerability was identified in GitHub Enterprise Server that allowed read-only accessEPSS 0.3%CVE-2024-12102MEDIUMTyper Core <= 1.9.6 - Authenticated (Contributor+) Post DisclosureEPSS 0.3%CVE-2024-7848MEDIUMUser Private Files <= 2.1.0 - Insecure Direct Object Reference to Authenticated (Subscriber+) Private File AccessEPSS 0.3%CVE-2026-92419MEDIUMIDOR in WEBCON BPSEPSS 0.3%CVE-2024-5942MEDIUMPage and Post Clone <= 6.0 - Insecure Direct Object Reference to Authenticated (Author+) Sensitive Information ExposureEPSS 0.3%CVE-2026-54826HIGHWordPress SupportCandy plugin <= 3.4.6 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2024-43288MEDIUMWordPress wpForo Forum plugin <= 2.3.4 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-30231MEDIUMFlare: Private File IDOR via raw/direct endpointsEPSS 0.3%CVE-2024-10695MEDIUMFuturio Extra <= 2.0.13 - Authenticated (Contributor+) Post DisclosureEPSS 0.3%CVE-2024-10797MEDIUMFull Screen Menu for Elementor <= 1.0.7 - Authenticated (Contributor+) Post DisclosureEPSS 0.3%CVE-2024-12062MEDIUMCharity Addon for Elementor <= 1.3.3 - Authenticated (Contributor+) Post DisclosureEPSS 0.3%CVE-2024-12447MEDIUMGet Post Content Shortcode <= 0.4 - Insecure Direct Object Reference to Authenticated (Contributor+) Sensitive Information Disclosure via post_content ShortcodeEPSS 0.3%CVE-2026-18904HIGHLangflow is affected by multiple authentication bypass, path traversal, authorization, and server-side request forgery vulnerabilitiesEPSS 0.3%