Fallos del tipo CWE-639

2493 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2023-3290MEDIUMA BOLA vulnerability in POST /customers in EasyAppointments < 1.5.0EPSS 0.3%CVE-2026-1251MEDIUMSupportCandy – Helpdesk & Customer Support Ticket System <= 3.4.4 - Authenticated (Subscriber+) Insecure Direct Object ReferenceEPSS 0.3%CVE-2025-66306MEDIUMGrav vulnerable to Information Disclosure via IDOR in Grav Admin PanelEPSS 0.3%CVE-2026-100627HIGHCapgo bundle promotion API channel RBAC deny override bypassEPSS 0.3%CVE-2025-55737MEDIUMflaskBlog arbitrary comment deleteEPSS 0.3%CVE-2026-34584MEDIUMlistmonk: Broken Access Control in CSV Import (Unauthorized List Assignment)EPSS 0.3%CVE-2025-66132MEDIUMWordPress FAPI Member plugin <= 2.2.30 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-44731MEDIUMOpenProject: Improper Access Control on OpenProject through /projects/[projectName]/meetings via "invited_user_id" in GET parameter "filters" leads to user names disclosureEPSS 0.3%CVE-2026-50198MEDIUMWallos: Cross-user subscription cost inference via replacement_subscription_idEPSS 0.3%CVE-2026-66575MEDIUMWordPress King Addons for Elementor plugin <= 51.1.81 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2025-26660MEDIUMBroken Access Control in SAP Fiori apps (Posting Library)EPSS 0.3%CVE-2026-9799MEDIUMKeycloak: keycloak: unauthorized access to resources via uma permission ticket bypassEPSS 0.3%CVE-2026-55478MEDIUMSnipe-IT: Missing object-level authorization in Kits APIEPSS 0.3%CVE-2026-5309MEDIUMAuthorization Bypass Through User-Controlled Key in GitLabEPSS 0.3%CVE-2026-58435MEDIUMGitea LFS Deploy-Key Privilege EscalationEPSS 0.3%CVE-2026-49355MEDIUMOpenProject: Private work package data disclosure through single meeting agenda item APIEPSS 0.3%CVE-2026-4398MEDIUMAuthorization Bypass Through User-Controlled Key in GitLabEPSS 0.3%CVE-2025-68979MEDIUMWordPress Google Calendar Events plugin <= 3.5.9 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2025-63248HIGHDWSurvey 6.14.0 is vulnerable to Incorrect Access Control. When deleting a questionnaire, replacing the questionnaire ID with the ID of anotEPSS 0.3%CVE-2024-21759LOWAn authorization bypass through user-controlled key in Fortinet FortiPortal version 7.2.0, and versions 7.0.0 through 7.0.6 allows attacker EPSS 0.3%