Fallos del tipo CWE-863

2984 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2025-21502MEDIUMVulnerability in the Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition product of Oracle Java SE (component: HotspotEPSS 1.0%CVE-2021-43560A flaw was found in Moodle in versions 3.11 to 3.11.3, 3.10 to 3.10.7, 3.9 to 3.9.10 and earlier unsupported versions. Insufficient capabiliEPSS 1.0%CVE-2021-24872Get Custom Field Values < 4.0 - Contributors+ Arbitrary Post Metadata AccessEPSS 1.0%CVE-2021-21552MEDIUMDell Wyse Windows Embedded System versions WIE10 LTSC 2019 and earlier contain an improper authorization vulnerability. A local authenticateEPSS 1.0%CVE-2023-7322HIGHNagios Log Server < 2024R1 Incorrect Authorization Granting Full API AccessEPSS 1.0%CVE-2022-23627MEDIUMInadequate access verification when using proxy commands in ArchiSteamFarm EPSS 1.0%CVE-2023-45185HIGHIBM i Access Client Solutions code executionEPSS 1.0%CVE-2021-21411MEDIUMIncorrect authorization in OAuth2-ProxyEPSS 1.0%CVE-2021-24379Comments Like Dislike < 1.1.4 - Add Like/Dislike BypassEPSS 1.0%CVE-2026-43999CRITICALvm2: NodeVM builtin allowlist bypass via `module` builtin's `Module._load` allows sandbox escapeEPSS 1.0%CVE-2026-48449CRITICALAdobe Campaign Classic (ACC) | Incorrect Authorization (CWE-863)EPSS 1.0%CVE-2025-34273HIGHNagios Log Server < 2024R2.0.3 Non-Admin Dashboard DeletionEPSS 1.0%CVE-2019-6855Incorrect Authorization vulnerability exists in EcoStruxure Control Expert (all versions prior to 14.1 Hot Fix), Unity Pro (all versions), MEPSS 1.0%CVE-2023-49734HIGHApache Superset: Privilege Escalation VulnerabilityEPSS 0.9%CVE-2023-33779HIGHA lateral privilege escalation vulnerability in XXL-Job v2.4.1 allows users to execute arbitrary commands on another user's account via a crEPSS 0.9%CVE-2021-32779HIGHIncorrectly handling of URI '#fragment' element as part of the path elementEPSS 0.9%CVE-2021-32163CRITICALAuthentication vulnerability in MOSN v.0.23.0 allows attacker to escalate privileges via case-sensitive JWT authorization.EPSS 0.9%CVE-2024-42062HIGHApache CloudStack: User Key Exposure to Domain AdminsEPSS 0.9%CVE-2021-24851Insert Pages < 3.7.0 - Contributor+ Arbitrary Posts/Pages AccessEPSS 0.9%CVE-2023-45626MEDIUMAn authenticated vulnerability has been identified allowing an attacker to effectively establish highly privileged persistent arbitrary codeEPSS 0.9%