Fallos del tipo CWE-863

3087 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2023-50460MEDIUMAn issue was discovered in the femanager extension 7.x before 7.2.3 for TYPO3. The backend module allows an authenticated backend user to peEPSS 0.2%CVE-2026-4273LOWInsufficient token rotation validation in remote cluster invite confirmationEPSS 0.2%CVE-2021-37409HIGHImproper access control for some Intel(R) PROSet/Wireless WiFi and Killer(TM) WiFi products may allow a privileged user to potentially enablEPSS 0.2%CVE-2024-22316MEDIUMIBM Sterling File Gateway improper access controlEPSS 0.2%CVE-2026-79225MEDIUMIncorrect authorization in Browser in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker leveraging social engineeEPSS 0.2%CVE-2026-100557HIGHOpenClaw before 2026.8.1 Authorization Bypass via Skill Tool DispatchEPSS 0.2%CVE-2026-80110HIGHPki-core: dogtag pki v2 rest acl filter's reverse-lexicographic tie-break lets a ca agent invoke the admin-only raw profile creation endpointEPSS 0.2%CVE-2023-30840MEDIUMOn a compromised node, the fluid-csi service account can be used to modify node specsEPSS 0.2%CVE-2024-23250MEDIUMAn access issue was addressed with improved access restrictions. This issue is fixed in iOS 17.4 and iPadOS 17.4, macOS Sonoma 14.4, tvOS 17EPSS 0.2%CVE-2026-70283HIGHWindows Win32k Elevation of Privilege VulnerabilityEPSS 0.2%CVE-2026-21274HIGHDreamweaver Desktop | Incorrect Authorization (CWE-863)EPSS 0.2%CVE-2026-81997MEDIUMAcrobat Reader | Incorrect Authorization (CWE-863)EPSS 0.2%CVE-2026-48349HIGHAnimate | Incorrect Authorization (CWE-863)EPSS 0.2%CVE-2026-1497LOWIncorrect privilege assignment in composite databasesEPSS 0.2%CVE-2026-19759CRITICALIncorrect Authorization in Application Integration allows Internal Stubby RPC ExecutionEPSS 0.2%CVE-2023-34146—An exposed dangerous function vulnerability in the Trend Micro Apex One and Apex One as a Service security agent could allow a local attackeEPSS 0.2%CVE-2026-4286LOWPlaybooks Plugin fails to validate team transfers, allowing unauthorized removal of member access via playbook updateEPSS 0.2%CVE-2023-34148—An exposed dangerous function vulnerability in the Trend Micro Apex One and Apex One as a Service security agent could allow a local attackeEPSS 0.2%CVE-2023-34147—An exposed dangerous function vulnerability in the Trend Micro Apex One and Apex One as a Service security agent could allow a local attackeEPSS 0.2%CVE-2023-27899HIGHJenkins 2.393 and earlier, LTS 2.375.3 and earlier creates a temporary file in the default temporary directory with the default permissions EPSS 0.2%