Fallos del tipo CWE-639

2440 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2022-2198—WPQA < 5.7 - Subscriber+ Private Message Disclosure via IDOREPSS 0.7%CVE-2020-36895HIGHEIBIZ i-Media Server Digital Signage 3.8.0 Unauthenticated Configuration DisclosureEPSS 0.7%CVE-2022-2824HIGHAuthorization Bypass Through User-Controlled Key in openemr/openemrEPSS 0.7%CVE-2024-8791CRITICALDonation Forms by Charitable – Donations Plugin & Fundraising Platform for WordPress <= 1.8.1.14 - Insecure Direct Object Reference to Account Takeover and Privilege EscalationEPSS 0.7%CVE-2020-26068MEDIUMCisco Telepresence CE Software and RoomOS Software Unauthorized Token Generation VulnerabilityEPSS 0.7%CVE-2022-4686HIGHAuthorization Bypass Through User-Controlled Key in usememos/memosEPSS 0.7%CVE-2023-3063HIGHSP Project & Document Manager <= 4.67 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary User Password ChangeEPSS 0.7%CVE-2023-2978MEDIUMAbstrium Pydio Cells Change Subscription authorizationEPSS 0.7%CVE-2023-0688MEDIUMMetform Elementor Contact Form Builder <= 3.3.1 - Authenticated (Subscriber+) Information Disclosure via mf_thankyou shortcodeEPSS 0.7%CVE-2024-34457MEDIUMApache StreamPark IDOR VulnerabilityEPSS 0.7%CVE-2025-3810CRITICALWPBookit <= 1.0.2 - Insecure Direct Object Reference to Unauthenticated Privilege Escalation via Account TakeoverEPSS 0.7%CVE-2025-3811CRITICALWPBookit <= 1.0.2 - Insecure Direct Object Reference to Unauthenticated Privilege Escalation via Email UpdateEPSS 0.7%CVE-2026-13450MEDIUMGamiPress <= 7.9.4 - Insecure Direct Object Reference to Unauthenticated Sensitive Information Disclosure via 'access' ParameterEPSS 0.7%CVE-2023-2548MEDIUMRegistrationMagic <= 5.2.0.5 - Authenticated (Admin+) Insecure Direct Object Reference to Arbitrary User Password ChangeEPSS 0.7%CVE-2023-0882HIGHAuthorization Bypass Through User-Controlled Key on Single ConnectEPSS 0.7%CVE-2022-45175MEDIUMAn issue was discovered in LIVEBOX Collaboration vDesk through v018. An Insecure Direct Object Reference can occur under the 5.6.5-3/doc/{IDEPSS 0.7%CVE-2026-28302CRITICALSolarWinds Serv-U Insecure Direct Object Reference (IDOR) VulnerabilityEPSS 0.7%CVE-2024-11300HIGHImproper Access Control in lunary-ai/lunaryEPSS 0.7%CVE-2022-1613MEDIUMRestricted Site Access < 7.3.2 - Access Bypass via IP SpoofingEPSS 0.7%CVE-2023-28109MEDIUMPlay With Docker vulnerable to Authorization Bypass Through User-Controlled KeyEPSS 0.7%