Fallos del tipo CWE-863

2986 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2023-38209MEDIUMAdobe Commerce Incorrect Authorization Security feature bypassEPSS 0.9%CVE-2026-41432HIGHNew API: Stripe Webhook Signature Bypass via Empty Secret Enables Unlimited Quota FraudEPSS 0.9%CVE-2021-41241MEDIUMAdvanced permissions is not respected for subfolders in Nextcloud serverEPSS 0.9%CVE-2023-28698CRITICALWADE DIGITAL DESIGN CO, LTD. FANTSY - Broken Acesss ControlEPSS 0.8%CVE-2022-46792HIGHHasura GraphQL Engine before 2.15.2 mishandles row-level authorization in the Update Many API for Postgres backends. The fixed versions are EPSS 0.8%CVE-2018-20826The inline-create rest resource in Jira before version 7.12.3 allows authenticated remote attackers to set the reporter in issues via a missEPSS 0.8%CVE-2022-24841MEDIUMImproper Authorization in github.com/fleetdm/fleetEPSS 0.8%CVE-2024-34106MEDIUMInsecure Direct Object Reference - An attacker can able to erase the victim quote detailsEPSS 0.8%CVE-2025-21479HIGHIncorrect Authorization in GraphicsEPSS 0.8%KEVCVE-2023-49982HIGHBroken access control in the component /admin/management/users of School Fees Management System v1.0 allows attackers to escalate privilegesEPSS 0.8%CVE-2022-23553HIGHURL access filters bypass in AlpineEPSS 0.8%CVE-2025-24221HIGHThis issue was addressed with improved data access restriction. This issue is fixed in iOS 18.4 and iPadOS 18.4, iPadOS 17.7.6, visionOS 2.4EPSS 0.8%CVE-2026-43945HIGHFUXA Vulnerable to Pre-auth RCE via Path Manipulation & Configuration InjectionEPSS 0.8%CVE-2023-36556HIGHAn incorrect authorization vulnerability [CWE-863] in FortiMail webmail version 7.2.0 through 7.2.2, version 7.0.0 through 7.0.5 and below 6EPSS 0.8%CVE-2023-27107HIGHIncorrect access control in the runReport function of MyQ Solution Print Server before 8.2 Patch 32 and Central Server before 8.2 Patch 22 aEPSS 0.8%CVE-2021-24279Redirection for Contact Form 7 < 2.3.4 - Authenticated Arbitrary Plugin InstallationEPSS 0.8%CVE-2025-48757CRITICALAn insufficient database Row-Level Security policy in Lovable through 2025-04-15 allows remote unauthenticated attackers to read or write toEPSS 0.8%CVE-2023-5356HIGHIncorrect Authorization in GitLabEPSS 0.8%CVE-2026-33579CRITICALOpenClaw < 2026.3.28 - Privilege Escalation via Missing Caller Scope Validation in Device Pair ApprovalEPSS 0.8%CVE-2021-24783Post Expirator < 2.6.0 - Contributor+ Arbitrary Post Schedule DeletionEPSS 0.8%