Fallos del tipo CWE-639

2492 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-16746LOWMultiVendorX < 5.0.11 - Store Owner+ Cross-Store Commission Data Disclosure via commissions REST EndpointEPSS 0.3%CVE-2026-88844LOWMasterStudy LMS 3.6.2 - < 3.7.50 - Instructor+ Student PII Disclosure via IDOREPSS 0.3%CVE-2026-81652LOWNextGEN Gallery < 4.5.0 - Contributor+ Image Metadata Disclosure via IDOREPSS 0.3%CVE-2026-81200LOWMasterStudy LMS < 3.7.42 - Instructor+ Cross-Tenant Order Billing PII Disclosure via IDOREPSS 0.3%CVE-2026-19085LOWCopy & Delete Posts < 1.5.6 - Author+ Password-Protected Post Content DisclosureEPSS 0.3%CVE-2026-14826LOWQuiz And Survey Master < 11.2.4 - Contributor+ Cross-Quiz Email and Results Configuration Disclosure via IDOREPSS 0.3%CVE-2026-82851LOWMasteriyo LMS 1.14.0 - 3.4.0 - Instructor+ Arbitrary Post Disclosure via IDOREPSS 0.3%CVE-2026-48067MEDIUMFilament: Inconsistent scope enforcement for AttachAction and AssociateAction Select fieldsEPSS 0.3%CVE-2026-47230MEDIUMAdmidio: IDOR in documents-files.php allows cross-folder file rename and description changes by unauthorized uploadersEPSS 0.3%CVE-2026-41127MEDIUMBigBlueButton's missing authorization allows viewer to inject/overwrite captionsEPSS 0.3%CVE-2026-81428MEDIUMWC Vendors < 2.7.2.1 - Vendor+ Cross-Vendor Product and Arbitrary Post Modification via IDOREPSS 0.3%CVE-2026-35173MEDIUMChyrp Lite has an IDOR via Mass Assignment in Post ModelEPSS 0.3%CVE-2026-16957LOWSlim SEO < 4.9.11 - Contributor+ Arbitrary Post Meta DisclosureEPSS 0.3%CVE-2026-79615LOWQuiz And Survey Master < 11.2.4 - Contributor+ Cross-Quiz Question Bank and Answer Key Disclosure via IDOREPSS 0.3%CVE-2026-44544MEDIUMgittuf: Policy can be rolled back to prior valid versionEPSS 0.3%CVE-2026-78150LOWPost Carousel 4.0.0 - 4.0.7 - Contributor+ Private and Protected Post Content Disclosure via saved-templates-duplicate IDOREPSS 0.3%CVE-2026-14187LOWTutor LMS < 4.0.6 - Instructor+ Cross-Instructor Private Course Disclosure via IDOREPSS 0.3%CVE-2026-7573MEDIUMGetUserRoles API endpoint allows any authenticated user to enumerate ACL policies across all organizationsEPSS 0.3%CVE-2026-54006MEDIUMOpen WebUI: Calendar event re-parenting allows writing events into another user's calendarEPSS 0.3%CVE-2026-9136HIGHUnauthorized ShadowAttribute modification in MISP via client-supplied identifierEPSS 0.3%