Fallos del tipo CWE-863

3088 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2024-3511MEDIUMIncorrect Authorization in Multiple WSO2 Products Allows Unauthorized Access to Registry Versioned FilesEPSS 0.2%CVE-2025-6549MEDIUMJunos OS: SRX Series: J-Web can be exposed on additional interfacesEPSS 0.2%CVE-2024-44162HIGHThis issue was addressed by enabling hardened runtime. This issue is fixed in Xcode 16. A malicious application may gain access to a user's EPSS 0.2%CVE-2025-66581LOWFrappe LMS is Missing Server-Side Authorization in Business LogicEPSS 0.2%CVE-2025-27933MEDIUMUnauthorized Private-to-Public Channel ConversionEPSS 0.2%CVE-2025-8945MEDIUMWp Edit Password Protected < 1.3.5 - Protection Bypass via REST APIEPSS 0.2%CVE-2025-9955MEDIUMImproper Access Control in WSO2 Enterprise Integrator Product via SOAP Admin Services for Logs and User-Store ConfigurationEPSS 0.2%CVE-2024-8270MEDIUMmacOS Rocket.Chat: TCC Policy Bypass via Dylib Injection Due to Missing Code Signing Flags and Dangerous EntitlementsEPSS 0.2%CVE-2026-20773HIGHImproper Authorization in PingFederate Administrative Expression Evaluation EndpointEPSS 0.2%CVE-2026-57449HIGHActual Sync Server: CORS Proxy GitHub API Allowlist Prefix Bypass Leaks Private Repositories Through the Server GitHub TokenEPSS 0.2%CVE-2022-27608MEDIUMForcepoint One Endpoint prior to version 22.01 installed on Microsoft Windows is vulnerable to registry key tampering by users with AdministEPSS 0.2%CVE-2024-44172LOWA privacy issue was addressed with improved private data redaction for log entries. This issue is fixed in macOS Sequoia 15, macOS Sonoma 14EPSS 0.2%CVE-2025-11239LOWJob details are visible to all team members on KNIME Business HubEPSS 0.2%CVE-2025-9228MEDIUMInsufficient authorization when creating notesEPSS 0.2%CVE-2025-66005HIGHLack of Authentication in the InputManager D-Bus interfaceEPSS 0.2%CVE-2025-1415MEDIUMInformation disclosure in Proget MDMEPSS 0.2%CVE-2026-26289HIGHSubnet Solutions PowerSYSTEM Center Incorrect AuthorizationEPSS 0.2%CVE-2026-10616MEDIUMnextlevelbuilder GoClaw Team Task Completion team_tasks_lifecycle.go TeamTasksTool.executeComplete authorizationEPSS 0.2%CVE-2026-100613MEDIUMcapgo.app Authorization Bypass via Stale Channel Permission OverridesEPSS 0.2%CVE-2025-30163LOWNode based network policies may incorrectly allow workload trafficEPSS 0.2%