Fallos del tipo CWE-639

2492 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-73039MEDIUMstreama Insecure Direct Object Reference via ViewingStatusControllerEPSS 0.3%CVE-2026-79630MEDIUMWPFunnels < 3.13.0 - Unauthenticated Price Manipulation via Order Bump Product ID SubstitutionEPSS 0.3%CVE-2026-14842MEDIUMEvents Made Easy < 3.1.2 - Unauthenticated Payment BypassEPSS 0.3%CVE-2025-7049HIGHWPGYM - Wordpress Gym Management System <= 67.7.0 - Authenticated (Subscriber+) Privilege Escalation via Account TakeoverEPSS 0.3%CVE-2026-87966MEDIUMEasy Appointments 4.0 - 4.0.2.1 - Unauthenticated Arbitrary Appointment Modification and Deletion via IDOREPSS 0.3%CVE-2026-88910MEDIUMKBoard < 6.7 - Unauthenticated Board Media Deletion via IDOREPSS 0.3%CVE-2026-81424MEDIUMAccept Stripe Payments < 2.1.4 - Unauthenticated Product Substitution via IDOREPSS 0.3%CVE-2026-2997MEDIUMWisdomGarden|Tronclass - Insecure Direct Object ReferenceEPSS 0.3%CVE-2026-100670HIGHGrav CMS 2.0.14 through 2.0.24 Privilege Escalation via Blueprint Guard BypassEPSS 0.3%CVE-2026-63458HIGHPerses project query parameter authorization bypass exposes cross-project resourcesEPSS 0.3%CVE-2026-53626HIGHGLPI: Arbitrary Document Read via Form Context Authorization BypassEPSS 0.3%CVE-2026-82284HIGHQuivr Chat Endpoints Missing Ownership ValidationEPSS 0.3%CVE-2024-11915MEDIUMRRAddons for Elementor <= 1.1.0 - Authenticated (Contributor+) Post DisclosureEPSS 0.3%CVE-2025-5195MEDIUMAuthorization Bypass Through User-Controlled Key in GitLabEPSS 0.3%CVE-2026-82283HIGHVoltAgent Memory API Handlers Missing Ownership ChecksEPSS 0.3%CVE-2026-76910MEDIUMUnleash: Clone-feature lets a user copy a feature from a project they cannot readEPSS 0.3%CVE-2024-10690MEDIUMShortcodes for Elementor <= 1.0.4 - Authenticated (Contributor+) Post DisclosureEPSS 0.3%CVE-2024-11216HIGHBroken Access Control in PozitifIK's Pik OnlineEPSS 0.3%CVE-2026-47713LOWAnythingLLM: Legacy mobile device tokens bypass multi-user workspace scoping after mode migrationEPSS 0.3%CVE-2024-10688MEDIUMAttesa Extra <= 1.4.2 - Authenticated (Contributor+) Post DisclosureEPSS 0.3%