Fallos del tipo CWE-863

3060 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2022-3582MEDIUMSourceCodester Simple Cold Storage Management System cross-site request forgeryEPSS 0.3%CVE-2026-33460MEDIUMIncorrect Authorization in Kibana Fleet Leading to Information DisclosureEPSS 0.3%CVE-2024-42000LOWUnauthorized Access to view channels' detailsEPSS 0.3%CVE-2026-63142MEDIUMIncomplete List of Disallowed Inputs in Kibana Leading to Server-Side Request ForgeryEPSS 0.3%CVE-2026-3103MEDIUMDeletion of passwords via RestApiEPSS 0.3%CVE-2026-16044LOWInsufficient validation of guest board admin privileges on archive importEPSS 0.3%CVE-2026-19550HIGHFreeipa: ipa: freeipa: trust-fetch-domains uses trust-read aci to gate a privileged ad trust refresh, allowing unauthorized ldap writesEPSS 0.3%CVE-2026-63733MEDIUMSurrealDB before 3.2.0 Permissions Bypass via PERMISSIONS ClauseEPSS 0.3%CVE-2025-12082HIGHCivicTheme Design System - Moderately critical - Information disclosure - SA-CONTRIB-2025-112EPSS 0.3%CVE-2026-84332MEDIUMIncorrect authorization in SiteSettings in Google Chrome prior to 152.0.7977.75 allowed a remote attacker to bypass system access restrictioEPSS 0.3%CVE-2026-13508MEDIUMkhoj-ai khoj Conversation Sharing api_chat.py authorizationEPSS 0.3%CVE-2026-79177MEDIUMIncorrect authorization in Media in Google Chrome on on Windows prior to 152.0.7977.65 allowed a remote attacker who had compromised the renEPSS 0.3%CVE-2026-79237MEDIUMIncorrect authorization in Navigation in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to bypass web origin policy via a crEPSS 0.3%CVE-2026-79248MEDIUMIncorrect authorization in Input in Google Chrome prior to 152.0.7977.65 allowed a remote attacker who had compromised the renderer process EPSS 0.3%CVE-2026-87519MEDIUMIncorrect authorization in Safebrowsing in Google Chrome prior to 153.0.8010.36 allowed a remote attacker leveraging social engineering to bEPSS 0.3%CVE-2026-87473MEDIUMIncorrect authorization in FileHandling in Google Chrome prior to 153.0.8010.36 allowed a remote attacker leveraging social engineering to bEPSS 0.3%CVE-2026-87610MEDIUMIncorrect authorization in Omnibox in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to bypass system access restrictions inEPSS 0.3%CVE-2023-35990—The issue was addressed with improved checks. This issue is fixed in iOS 17 and iPadOS 17, watchOS 10, iOS 16.7 and iPadOS 16.7, macOS SonomEPSS 0.3%CVE-2025-46544MEDIUMIn Sherpa Orchestrator 141851, a low-privileged user can elevate their privileges by creating new users and roles.EPSS 0.3%CVE-2010-2525—A flaw was discovered in gfs2 file system’s handling of acls (access control lists). An unprivileged local attacker could exploit this flaw EPSS 0.3%