Fallos del tipo CWE-863

3088 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2025-64753MEDIUMgrist-core has insufficient access control in endpoints for comparisons between documents and versionsEPSS 0.2%CVE-2025-30748MEDIUMVulnerability in the PeopleSoft Enterprise PeopleTools product of Oracle PeopleSoft (component: PIA Core Technology). Supported versions thEPSS 0.2%CVE-2025-11865MEDIUMIncorrect Authorization in GitLabEPSS 0.2%CVE-2025-62259MEDIUMLiferay Portal 7.4.0 through 7.4.3.109, and older unsupported versions, and Liferay DXP 2023.Q3.1 through 2023.Q3.4, 7.4 GA through update 9EPSS 0.2%CVE-2023-20880MEDIUMVMware Aria Operations contains a privilege escalation vulnerability. A malicious actor with administrative access to the local system can eEPSS 0.2%CVE-2026-79137MEDIUMIncorrect authorization in Extensions in Google Chrome prior to 152.0.7977.65 allowed a remote attacker leveraging social engineering to bypEPSS 0.2%CVE-2026-35555HIGHSubnet Solutions PowerSYSTEM Center Incorrect AuthorizationEPSS 0.2%CVE-2025-14943MEDIUMBlog2Social: Social Media Auto Post & Scheduler <= 8.7.2 - Incorrect Authorization to Authenticated (Subscriber+) Sensitive Information ExposureEPSS 0.2%CVE-2024-48911MEDIUMOpenCanary Executes Commands From Potentially Writable Config FileEPSS 0.2%CVE-2021-20290—An improper authorization handling flaw was found in Foreman. The OpenSCAP plugin for the smart-proxy allows foreman clients to execute actiEPSS 0.2%CVE-2025-34467MEDIUMZwiiCMS < 13.7.00 Lock Persistence Authenticated DoS Against Administrative PagesEPSS 0.2%CVE-2025-11888LOWShopEngine Elementor WooCommerce Builder Addon – All in One WooCommerce Solution <= 4.8.4 - Incorrect Authorization to Authenticated (Editor+) License Status UpdateEPSS 0.2%CVE-2023-27951MEDIUMThe issue was addressed with improved checks. This issue is fixed in macOS Ventura 13.3, macOS Monterey 12.6.4, macOS Big Sur 11.7.5. An arcEPSS 0.2%CVE-2025-23244HIGHNVIDIA GPU Display Driver for Linux contains a vulnerability which could allow an unprivileged attacker to escalate permissions. A successfuEPSS 0.2%CVE-2024-44287MEDIUMThe issue was addressed with improved checks. This issue is fixed in macOS Sequoia 15.1, macOS Sonoma 14.7.1, macOS Ventura 13.7.1. A maliciEPSS 0.2%CVE-2023-6542HIGHImproper Export of Android Application Components in SAP EMARSYS SDK ANDROIDEPSS 0.2%CVE-2025-15342MEDIUMTanium addressed an improper access controls vulnerability in Reputation.EPSS 0.2%CVE-2025-4128LOWMattermost Guest User Information Disclosure VulnerabilityEPSS 0.2%CVE-2026-79088MEDIUMIncorrect authorization in FileSystem in Google Chrome prior to 152.0.7977.65 allowed a remote attacker leveraging social engineering to bypEPSS 0.2%CVE-2025-24839LOWUnauthorized AI bot activation via Wrangler pluginEPSS 0.2%