Fallos del tipo CWE-639

2492 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-76910MEDIUMUnleash: Clone-feature lets a user copy a feature from a project they cannot readEPSS 0.3%CVE-2026-47713LOWAnythingLLM: Legacy mobile device tokens bypass multi-user workspace scoping after mode migrationEPSS 0.3%CVE-2026-97646MEDIUMningzichun student-management-system getStudent.php authorizationEPSS 0.3%CVE-2024-33373MEDIUMAn issue in the LB-LINK BL-W1210M v2.0 router allows attackers to bypass password complexity requirements and set single digit passwords forEPSS 0.3%CVE-2026-40768HIGHWordPress Salon booking system plugin <= 10.30.24 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-27835MEDIUMwger: IDOR in RepetitionsConfig and MaxRepetitionsConfig API leak other users' workout dataEPSS 0.3%CVE-2026-65710HIGHsysPass 3.2.11 Missing Authorization via PublicLinkController Account DecryptionEPSS 0.3%CVE-2025-71420MEDIUMUVdesk core-framework before 1.1.7 Authorization Bypass via Saved ReplyEPSS 0.3%CVE-2025-64012MEDIUMInvoicePlane commit debb446c is vulnerable to Incorrect Access Control. The invoices/view handler fails to verify ownership before returningEPSS 0.3%CVE-2022-2312—Student Result or Employee Database < 1.7.5 - Stored Cross Site Scripting via CSRFEPSS 0.3%CVE-2026-16310CRITICALMemberDash <= 1.8.5 - Unauthenticated Account Takeover via Insecure Direct Object Reference via 'id' ParameterEPSS 0.3%CVE-2025-55795LOWThe openml/openml.org web application version v2.0.20241110 uses incremental user IDs and insufficient email ownership verification during eEPSS 0.3%CVE-2025-67985MEDIUMWordPress Document Library Lite plugin <= 1.1.7 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2024-10775MEDIUMPiotnet Addons For Elementor <= 2.4.32 - Authenticated (Contributor+) Post DisclosureEPSS 0.3%CVE-2026-9136HIGHUnauthorized ShadowAttribute modification in MISP via client-supplied identifierEPSS 0.3%CVE-2026-14195LOWBrizy – Page Builder < 2.8.18 - Contributor+ Sensitive Information Disclosure via get_post_infoEPSS 0.3%CVE-2026-15231LOWTaxoPress < 3.51.0 - Contributor+ Private Post Disclosure via IDOREPSS 0.3%CVE-2026-33703HIGHChamilo LMS Critical IDOR: Any Authenticated User Can Extract All Users’ Personal Data and API TokensEPSS 0.3%CVE-2026-88844LOWMasterStudy LMS 3.6.2 - < 3.7.50 - Instructor+ Student PII Disclosure via IDOREPSS 0.3%CVE-2026-12906LOWRTMKit Addons for Elementor < 2.0.9 - Contributor+ Private Post Title DisclosureEPSS 0.3%