Fallos del tipo CWE-639

2494 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-63204LOWZammad: Authenticated agents can read AI summary error messages from inaccessible ticketsEPSS 0.3%CVE-2026-30884CRITICALmdjnelson/moodle-mod_customcert Vulnerable to Authorization Bypass Through User-Controlled KeyEPSS 0.3%CVE-2025-4040HIGHIDOR in Turpak's Automatic Station Monitoring SystemEPSS 0.3%CVE-2026-49338HIGHSubsonic API: any authenticated user can delete or read any other user's playlist (IDOR)EPSS 0.3%CVE-2026-41906HIGHFreeScout: Conversation Change-Customer Cross-Mailbox Authorization BypassEPSS 0.3%CVE-2026-12411HIGHBroken Access Control in Canonical LXD DevLXD APIEPSS 0.3%CVE-2025-43827MEDIUMInsecure Direct Object Reference (IDOR) vulnerability with audit events in Liferay Portal 7.4.0 through 7.4.3.117, and older unsupported verEPSS 0.3%CVE-2025-10039MEDIUMELEX WordPress HelpDesk & Customer Ticketing System <= 3.2.9 - Authenticated (Subscriber+) Insecure Direct Object Reference via 'eh_crm_ticket_single_view_client'EPSS 0.3%CVE-2026-92421MEDIUMHydra Booking 1.1.0 - < 1.2.3 - Hydra Host+ Host Profile Takeover via IDOREPSS 0.3%CVE-2026-73999MEDIUMWordPress Cooked plugin <= 1.16.0 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-12697MEDIUMwpForo Forum < 3.1.2 - Subscriber+ Cross-User AI Chat Message Deletion via IDOREPSS 0.3%CVE-2026-12393MEDIUMWPS Bookings for WooCommerce < 3.11.7 - Subscriber+ Arbitrary Booking Order Cancellation via IDOREPSS 0.3%CVE-2026-63259MEDIUMAuthorization Bypass Through User-Controlled Key in Kibana Leading to Information DisclosureEPSS 0.3%CVE-2026-55166CRITICALLemur: any SSO-authenticated user achieves AWS IAM compromise and permanent PKI key access via ACME acme_url SSRF and creator-equality IDOREPSS 0.3%CVE-2025-0606MEDIUMIDOR in Logo Software's Logo CloudEPSS 0.3%CVE-2026-31832MEDIUMUmbraco Backoffice API Allows Unauthorized Modification of Domain DataEPSS 0.3%CVE-2026-87033MEDIUMTanium addressed an improper access controls vulnerability in Comply.EPSS 0.3%CVE-2026-76263MEDIUMImproper Access Control through the REST API in Splunk EnterpriseEPSS 0.3%CVE-2025-59133HIGHWordPress Projectopia plugin <= 5.1.25.2 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-65463MEDIUMWordPress Masteriyo - LMS plugin <= 2.3.1 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%