Fallos del tipo CWE-639

2492 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2024-10695MEDIUMFuturio Extra <= 2.0.13 - Authenticated (Contributor+) Post DisclosureEPSS 0.3%CVE-2024-8123MEDIUMThe Ultimate WordPress Toolkit – WP Extended <= 3.0.8 - Insecure Direct Object ReferenceEPSS 0.3%CVE-2026-30231MEDIUMFlare: Private File IDOR via raw/direct endpointsEPSS 0.3%CVE-2026-21447HIGHBagisto has IDOR in Customer Order Reorder FunctionalityEPSS 0.3%CVE-2024-12447MEDIUMGet Post Content Shortcode <= 0.4 - Insecure Direct Object Reference to Authenticated (Contributor+) Sensitive Information Disclosure via post_content ShortcodeEPSS 0.3%CVE-2026-39354MEDIUMScoold has an Authenticated Arbitrary Question Overwrite via Client-Controlled postId in POST /questions/askEPSS 0.3%CVE-2024-12062MEDIUMCharity Addon for Elementor <= 1.3.3 - Authenticated (Contributor+) Post DisclosureEPSS 0.3%CVE-2026-39374MEDIUMPlane IDOR: Cross-Project Issue Date Modification via Bulk Update EndpointEPSS 0.3%CVE-2026-1619HIGHIDOR in Universal Sotware's FlexCity/KioskEPSS 0.3%CVE-2024-10693MEDIUMSKT Addons for Elementor <= 3.3 - Authenticated (Contributor+) Post DisclosureEPSS 0.3%CVE-2026-2104MEDIUMAuthorization Bypass Through User-Controlled Key in GitLabEPSS 0.3%CVE-2024-2346MEDIUMFileBird – WordPress Media Library Folders & File Manager <= 5.6.3 - Authenticated (Author+) Insecure Direct Object ReferenceEPSS 0.3%CVE-2024-12059MEDIUMElementInvader Addons for Elementor <= 1.3.1 - Missing Authorization to Arbitrary Options ReadEPSS 0.3%CVE-2024-10669MEDIUMCountdown Timer block – Display the event's date into a timer. <= 1.2.4 - Authenticated (Contributor+) Post DisclosureEPSS 0.3%CVE-2024-10770MEDIUMEnvo Extra <= 1.9.3 - Authenticated (Contributor+) Post DisclosureEPSS 0.3%CVE-2026-42291MEDIUMSysReptor: Read-write access to personal notes by sharing-link creation with no authorization in SysReptor ProfessionalEPSS 0.3%CVE-2026-73303HIGHBudibase: Email Change IDOR via POST /api/v2/email allows full Account Takeover (accountId not validated against session)EPSS 0.3%CVE-2024-10667MEDIUMContent Slider Block – Create fully functional slider with Gutenberg block <= 3.1.5 - Authenticated (Contributor+) Post DisclosureEPSS 0.3%CVE-2025-1031HIGHIDOR in Utarit Informatics' SoliClubEPSS 0.3%CVE-2026-92425MEDIUMHydra Booking < 1.2.4 - Hydra Host+ Cross-Host Account Modification and Deletion via IDOREPSS 0.3%