Fallos del tipo CWE-862

8515 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2022-26103—Under certain conditions, SAP NetWeaver (Real Time Messaging Framework) - version 7.50, allows an attacker to access information which couldEPSS 0.8%CVE-2023-1782CRITICALNomad Unauthenticated Client Agent HTTP Request Privilege EscalationEPSS 0.8%CVE-2022-41246MEDIUMA missing permission check in Jenkins Worksoft Execution Manager Plugin 10.0.3.503 and earlier allows attackers with Overall/Read permissionEPSS 0.8%CVE-2022-24896MEDIUMTracker report renderer and chart widgets leak information in TuleapEPSS 0.8%CVE-2023-25714HIGHWordPress Quick Paypal Payments plugin <= 5.7.25 - Broken Access Control vulnerabilityEPSS 0.8%CVE-2026-25903HIGHApache NiFi: Missing Authorization of Restricted Permissions for Component UpdatesEPSS 0.8%CVE-2025-14155MEDIUMPremium Addons for Elementor <= 4.11.53 - Missing Authorization to Unauthenticated Sensitive Information Exposure via 'get_template_content'EPSS 0.8%CVE-2022-41929MEDIUMMissing Authorization in User#setDisabledStatus in org.xwiki.platform:xwiki-platform-oldcoreEPSS 0.8%CVE-2023-25455MEDIUMWordPress WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn) plugin <= 7.6.0 - Arbitrary Content Deletion vulnerabilityEPSS 0.8%CVE-2026-39816HIGHApache NiFi: Missing Execute Code Required Permission on TinkerpopClientServiceEPSS 0.8%CVE-2024-32724HIGHWordPress SharkDropship and Affiliate for AliExpress, eBay, Amazon, Etsy plugin <= 2.1.1 - Arbitrary Content Deletion vulnerabilityEPSS 0.8%CVE-2023-0402MEDIUMSocial Warfare <= 4.3.0 - Missing AuthorizationEPSS 0.8%CVE-2026-47281CRITICALVisual Studio Code Elevation of Privilege VulnerabilityEPSS 0.8%CVE-2021-40501—SAP ABAP Platform Kernel - versions 7.77, 7.81, 7.85, 7.86, does not perform necessary authorization checks for an authenticated business usEPSS 0.8%CVE-2021-35001LOWBMC Track-It! GetData Missing Authorization Information Disclosure VulnerabilityEPSS 0.8%CVE-2024-29241CRITICALMissing authorization vulnerability in System webapi component in Synology Surveillance Station before 9.2.0-9289 and 9.2.0-11289 allows remEPSS 0.8%CVE-2024-4875MEDIUMHT Mega – Absolute Addons For Elementor <= 2.5.2 - Missing Authorization to Options UpdateEPSS 0.8%CVE-2023-30486MEDIUMWordPress Square theme <= 2.0.0 - Broken Access ControlEPSS 0.8%CVE-2025-10690CRITICALGoza - Nonprofit Charity WordPress Theme <= 3.2.2 - Missing Authorization to Unauthenticated Arbitrary File Upload via Plugin InstallationEPSS 0.8%CVE-2024-11816HIGHThe Ultimate WordPress Toolkit – WP Extended <= 3.0.11 - Missing Authorization to Authenticated (Subscriber+) Remote Code ExecutionEPSS 0.8%