Fallos del tipo CWE-639

2492 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-82873MEDIUMToolJet through 3.0.0-ee-beta.2 Cross-workspace Schema Disclosure via ExportEPSS 0.3%CVE-2026-35183HIGHBrave CMS has an Insecure Direct Object Reference in Article Image DeletionEPSS 0.3%CVE-2026-93556CRITICALDirect references to unsafe objects (IDOR) in Tankuam Places by KompiniEPSS 0.3%CVE-2026-31956MEDIUMXibo CMS has Preview and SavedReport IDOR via disableUserCheck without controller-level authorizationEPSS 0.3%CVE-2026-23488MEDIUMBlinko: multiple interfaces in the comment feature allow unauthorized accessEPSS 0.3%CVE-2024-39900MEDIUMOpenSearch Dashboards Reports does not properly restrict access to private tenant resourcesEPSS 0.3%CVE-2026-41160MEDIUMEspoCRM: Broken Access Control / IDOR in Note Pinning API allows unauthorized modification of notesEPSS 0.3%CVE-2026-94382LOWBeszel before 0.19.0 Insecure Direct Object Reference via user-alertsEPSS 0.3%CVE-2026-85037MEDIUMSunshine Photo Cart < 3.7 - Unauthenticated Price Manipulation via IDOREPSS 0.3%CVE-2026-79630MEDIUMWPFunnels < 3.13.0 - Unauthenticated Price Manipulation via Order Bump Product ID SubstitutionEPSS 0.3%CVE-2026-11966MEDIUMUser Registration & Membership < 5.2.3 - Unauthenticated Limited User Deletion via Stripe Subscription HandlerEPSS 0.3%CVE-2026-15257MEDIUMRegistrationMagic < 6.0.9.4 - Unauthenticated Form Submission and User Profile ModificationEPSS 0.3%CVE-2025-57994MEDIUMWordPress Upcoming Events Lists Plugin <= 1.4.0 - Insecure Direct Object References (IDOR) VulnerabilityEPSS 0.3%CVE-2026-73039MEDIUMstreama Insecure Direct Object Reference via ViewingStatusControllerEPSS 0.3%CVE-2026-14843MEDIUMEvents Made Easy < 3.1.4 - Unauthenticated Person Data Modification via IDOREPSS 0.3%CVE-2026-82305MEDIUMYITH WooCommerce Wishlist < 4.18.1 - Unauthenticated Arbitrary Wishlist Rename via change_wishlist_titleEPSS 0.3%CVE-2026-87966MEDIUMEasy Appointments 4.0 - 4.0.2.1 - Unauthenticated Arbitrary Appointment Modification and Deletion via IDOREPSS 0.3%CVE-2026-86112MEDIUMBookWyrm through 0.9.1 Missing Authorization on the Favorite and Unfavorite EndpointsEPSS 0.3%CVE-2026-14842MEDIUMEvents Made Easy < 3.1.2 - Unauthenticated Payment BypassEPSS 0.3%CVE-2026-45120MEDIUMMyBB: Insufficient authorization for private calendar eventsEPSS 0.3%