Fallos del tipo CWE-862

8520 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2022-0755HIGHMissing Authorization in salesagility/suitecrmEPSS 0.7%CVE-2023-24436MEDIUMA missing permission check in Jenkins GitHub Pull Request Builder Plugin 1.42.2 and earlier allows attackers with Overall/Read permission toEPSS 0.7%CVE-2026-15291HIGHChat Help – Click to Chat Button & Form <= 3.1.3 - Missing Authorization to Unauthenticated Sensitive Information ExposureEPSS 0.7%CVE-2026-44914HIGHApache NiFi: Missing Authorization of Restricted Permissions when Replacing Flow ContentsEPSS 0.7%CVE-2025-23512HIGHWordPress Team 118GROUP Agent plugin <= 1.6.0 - Arbitrary Content Deletion vulnerabilityEPSS 0.7%CVE-2022-4555MEDIUMWP Shamsi <= 4.1.0 - Missing Authorization to Arbitrary Plugin DeactivationEPSS 0.7%CVE-2023-38508MEDIUMTuleap allows preview of a linked artifact with a type does not respect permissionsEPSS 0.7%CVE-2021-4371MEDIUMWP Quick FrontEnd Editor <= 5.5 - Authenticated Settings ChangeEPSS 0.7%CVE-2023-35149MEDIUMA missing permission check in Jenkins Digital.ai App Management Publisher Plugin 2.6 and earlier allows attackers with Overall/Read permissiEPSS 0.7%CVE-2023-23975MEDIUMWordPress Quick Event Manager plugin <= 9.7.4 - Broken Access Control vulnerabilityEPSS 0.7%CVE-2021-3656—A flaw was found in the KVM's AMD code for supporting SVM nested virtualization. The flaw occurs when processing the VMCB (virtual machine cEPSS 0.7%CVE-2025-70150CRITICALCodeAstro Membership Management System 1.0 contains a missing authentication vulnerability in delete_members.php that allows unauthenticatedEPSS 0.7%CVE-2022-41250MEDIUMA missing permission check in Jenkins SCM HttpClient Plugin 1.5 and earlier allows attackers with Overall/Read permission to connect to an aEPSS 0.7%CVE-2023-25454MEDIUMWordPress Protected Posts Logout Button plugin <= 1.4.5 - Broken Access Control vulnerabilityEPSS 0.7%CVE-2022-36418MEDIUMWordPress HREFLANG Tags Lite Plugin <= 2.0.0 is vulnerable to Broken AuthenticationEPSS 0.7%CVE-2025-3960MEDIUMwithstars Books-Management-System Background Interface allreaders.html authorizationEPSS 0.7%CVE-2022-39233MEDIUMTuleap subject to Missing Authorization allowing for branch prefix modificationEPSS 0.7%CVE-2025-3963MEDIUMwithstars Books-Management-System Background Interface list authorizationEPSS 0.7%CVE-2024-2882CRITICALMissing Authorization in SDG Technologies PnPSCADAEPSS 0.7%CVE-2021-4348HIGHUltimate GDPR & CCPA <= 2.4 - Unauthenticated Settings Import & ExportEPSS 0.7%