Fallos del tipo CWE-73

524 resultados

Controle de acesso inadequado

A aplicação falha em validar ou reforçar adequadamente quem pode acessar determinados recursos, funcionalidades ou dados. Um usuário consegue executar ações ou visualizar informações para as quais não deveria ter permissão, porque o sistema não verifica corretamente as credenciais ou privilégios.

Ejemplo

Uma API de e-commerce permite que qualquer usuário logado modifique pedidos alheios mudando apenas o ID na URL (ex: /pedido/123 para /pedido/124), sem verificar se o pedido pertence a quem faz a requisição. Outro caso: um painel administrativo é acessível apenas alterando uma flag no navegador ou sendo deixado públicamente sem autenticação.

Cómo mitigar

Implemente verificações de autorização em toda operação sensível (sempre validar que o usuário é dono ou tem permissão explícita). Use listas de controle de acesso (ACL) ou modelos RBAC/ABAC centralizados e não confie apenas em obfuscação de IDs ou dados do lado do cliente. Teste acesso com usuários de diferentes papéis para garantir isolamento.

CVE-2022-39952CRITICALA external control of file name or path in Fortinet FortiNAC versions 9.4.0, 9.2.0 through 9.2.5, 9.1.0 through 9.1.7, 8.8.0 through 8.8.11,EPSS 99.8%CVE-2024-8517CRITICALSPIP Bigup Multipart File Upload OS Command InjectionEPSS 94.6%CVE-2025-33053HIGHInternet Shortcut Files Remote Code Execution VulnerabilityEPSS 85.5%KEVCVE-2023-4634CRITICALMedia Library Assistant <= 3.09 - Unauthenticated Local/Remote File Inclusion & Remote Code ExecutionEPSS 82.6%CVE-2018-17246Kibana versions before 6.4.3 and 5.6.13 contain an arbitrary file inclusion flaw in the Console plugin. An attacker with access to the KibanEPSS 82.3%CVE-2024-43451MEDIUMNTLM Hash Disclosure Spoofing VulnerabilityEPSS 81.8%KEVCVE-2023-3643HIGHBoss Mini document file inclusionEPSS 75.4%CVE-2021-27250MEDIUMThis vulnerability allows network-adjacent attackers to disclose sensitive information on affected installations of D-Link DAP-2020 v1.01rc0EPSS 66.0%CVE-2025-24054MEDIUMNTLM Hash Disclosure Spoofing VulnerabilityEPSS 58.6%KEVCVE-2024-46909CRITICALWhatsUp Gold WriteDataFile Directory Traversal Remote Code Execution VulnerabilityEPSS 49.2%CVE-2021-21343MEDIUMXStream is vulnerable to an Arbitrary File Deletion on the local host when unmarshalling as long as the executing process has sufficient rightsEPSS 46.7%CVE-2024-26185MEDIUMWindows Compressed Folder Tampering VulnerabilityEPSS 30.3%CVE-2023-2554HIGHExternal Control of File Name or Path in unilogies/bumsysEPSS 29.1%CVE-2025-21377MEDIUMNTLM Hash Disclosure Spoofing VulnerabilityEPSS 24.5%CVE-2025-0851CRITICALPath traversal issue in Deep Java LibraryEPSS 23.3%CVE-2024-37149HIGHGLPI allows remote code execution through the plugin loaderEPSS 21.1%CVE-2024-0265MEDIUMSourceCodester Clinic Queuing System GET Parameter index.php file inclusionEPSS 20.9%CVE-2024-0087CRITICALCVEEPSS 19.9%CVE-2026-20872MEDIUMNTLM Hash Disclosure Spoofing VulnerabilityEPSS 19.1%CVE-2026-20925MEDIUMNTLM Hash Disclosure Spoofing VulnerabilityEPSS 17.3%