Fallos del tipo CWE-862

8520 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-59113HIGHVisual Studio Code Remote Code Execution VulnerabilityEPSS 0.7%CVE-2026-41870HIGHApache Nutch: Unauthenticated remote code execution (RCE) via JEXL injection in Nutch Server (Nutch REST API)EPSS 0.7%CVE-2024-21234HIGHVulnerability in the Oracle WebLogic Server product of Oracle Fusion Middleware (component: Core). Supported versions that are affected areEPSS 0.7%CVE-2024-45168CRITICALAn issue was discovered in UCI IDOL 2 (aka uciIDOL or IDOL2) through 2.12. Data is transferred over a raw socket without any authentication EPSS 0.7%CVE-2025-31377HIGHWordPress Woo Product Feed For Marketing Channels plugin <= 1.9.0 - Broken Access Control VulnerabilityEPSS 0.7%CVE-2023-0958MEDIUMInisev Plugins (Various Versions) - Missing Authorization on handle_installation functionEPSS 0.7%CVE-2023-1114CRITICALImproper Input Validation on e-BelediyeEPSS 0.7%CVE-2024-3585MEDIUMSend PDF for Contact Form 7 <= 1.0.2.3 - Missing AuthorizationEPSS 0.7%CVE-2026-84869CRITICALScreenConnect Client: Guest-to-Host File Execution via File-Transfer ActionsEPSS 0.7%KEVCVE-2026-48582CRITICALMicrosoft Exchange Online Elevation of Privilege VulnerabilityEPSS 0.7%CVE-2022-4169MEDIUMTheme and plugin translation for Polylang <= 3.2.16 - Missing AuthorizationEPSS 0.7%CVE-2025-70141CRITICALSourceCodester Customer Support System 1.0 contains an incorrect access control vulnerability in ajax.php. The AJAX dispatcher does not enfoEPSS 0.7%CVE-2022-45636HIGHAn issue discovered in MEGAFEIS, BOFEI DBD+ Application for IOS & Android v1.4.4 allows attacker to unlock model(s) without authorization viEPSS 0.7%CVE-2024-3235MEDIUMEssential Grid <= 3.1.1 - Unauthenticated Private Post DisclosureEPSS 0.7%CVE-2022-4501HIGHMega Addons For WPBakery Page Builder <= 4.3.0 - Authenticated (Subscriber+) Settings UpdateEPSS 0.7%CVE-2024-54359HIGHWordPress Banner System plugin <= 1.0.0 - Broken Access Control vulnerabilityEPSS 0.7%CVE-2023-50904MEDIUMWordPress Poll Maker plugin <= 4.8.0 - Broken Access Control vulnerabilityEPSS 0.7%CVE-2023-48375HIGHSmartStar Software CWS Web-Base - Broken Access ControlEPSS 0.7%CVE-2023-3126MEDIUMB2BKing <= 4.6.00 - Missing Authorization to Authenticated(Subscriber+) Information DisclosureEPSS 0.7%CVE-2026-71962HIGHFlowise 2.2.4 - 3.1.4 Missing Authorization via openai-assistants-file/downloadEPSS 0.7%