Fallos del tipo CWE-749

190 resultados

Método ou função perigosa exposta

Ocorre quando uma aplicação disponibiliza públicamente um método ou função que não deveria ser acessível, permitindo que um atacante execute operações privilegiadas ou sensíveis. O risco é que funcionalidades internas críticas (debug, administração, operações de sistema) fiquem acessíveis sem autenticação ou validação adequada.

Ejemplo

Um serviço web expõe um endpoint remoto para rebootar o servidor ou executar comandos SQL diretos, ou uma biblioteca Python publica uma função de teste que apaga dados sem verificação. Qualquer cliente consegue chamar esses métodos e comprometer a integridade do sistema.

Cómo mitigar

Marque métodos sensíveis com modificadores de acesso restritivos (private, protected), revise regularmente quais funções estão realmente expostas na API pública, e implemente autenticação e autorização explícitas antes de permitir operações críticas. Use linters e ferramentas de análise estática para detectar exposições acidentais.

CVE-2025-14493HIGHRealDefense SUPERAntiSpyware Exposed Dangerous Function Local Privilege Escalation VulnerabilityEPSS 0.2%CVE-2025-14497HIGHRealDefense SUPERAntiSpyware Exposed Dangerous Function Local Privilege Escalation VulnerabilityEPSS 0.2%CVE-2025-14495HIGHRealDefense SUPERAntiSpyware Exposed Dangerous Function Local Privilege Escalation VulnerabilityEPSS 0.2%CVE-2025-14494HIGHRealDefense SUPERAntiSpyware Exposed Dangerous Function Local Privilege Escalation VulnerabilityEPSS 0.2%CVE-2024-6689HIGHLocal privilege escalation vulnerability in baramundi Management Agent via MSI InstallerEPSS 0.2%CVE-2024-55920MEDIUMCross-Site Request Forgery in Dashboard Module in TYPO3EPSS 0.2%CVE-2024-55923MEDIUMCross-Site Request Forgery in Indexed Search Module in TYPO3EPSS 0.2%CVE-2024-55922MEDIUMCross-Site Request Forgery in Form Framework Module in TYPO3EPSS 0.2%CVE-2026-92612LOWIn Eclipse iceoryx2 versions greater than v0.8.0, the StaticString exposes its contents as mutable bytes through safe APIs, while String::asEPSS 0.2%CVE-2026-7516MEDIUMA vulnerability was identified in the Lenovo Android Application, distributed exclusively on tablets in the Chinese market, that could allowEPSS 0.2%CVE-2026-48783MEDIUMPostiz has an unauthenticated billing-enforcement bypass via /public/modify-subscriptionEPSS 0.2%CVE-2025-34114HIGHOpenBlow Missing Critical Security HeadersEPSS 0.2%CVE-2026-8108HIGHFuji Electric Tellus Exposed Dangerous Method or FunctionEPSS 0.1%CVE-2026-47899HIGHArbitrary File Read, Write, Rename, and Delete in LogseqEPSS 0.1%CVE-2026-86711HIGHelecterm before 5.3.15 Arbitrary Command Execution via Unvalidated runGlobalAsync IPC BridgeEPSS 0.1%CVE-2026-44698HIGHHome Assistant: Cross-origin iframe access token exfiltration via WebView JS bridge callback injectionEPSS 0.1%CVE-2026-20293HIGHCisco UCS and UCS-Based Appliances UEFI Shell Secure Boot Bypass VulnerabilityEPSS 0.1%CVE-2026-18263HIGHParallels RAS Client RDP Backend Service Exposed Dangerous Function Local Privilege Escalation VulnerabilityEPSS 0.1%CVE-2026-13121HIGHParallels RAS Client RDP Backend Service Exposed Dangerous Function Local Privilege Escalation VulnerabilityEPSS 0.1%CVE-2026-18262HIGHParallels RAS Client RDP Backend Service Exposed Dangerous Function Local Privilege Escalation VulnerabilityEPSS 0.1%