Fallos del tipo CWE-863

2986 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2022-45956MEDIUMBoa Web Server versions 0.94.13 through 0.94.14 fail to validate the correct security constraint on the HEAD HTTP method allowing everyone tEPSS 0.8%CVE-2019-6838A CWE-863: Incorrect Authorization vulnerability exists in U.motion Server (MEG6501-0001 - U.motion KNX server, MEG6501-0002 - U.motion KNX EPSS 0.8%CVE-2025-10611CRITICALPotential Broken Access Control in Multiple WSO2 Products via System REST APIsEPSS 0.8%CVE-2022-21707MEDIUMIncorrect Authorization in wasmCloudEPSS 0.8%CVE-2023-39363CRITICALVyper incorrectly allocated named re-entrancy locksEPSS 0.8%CVE-2022-35692MEDIUMAdobe Commerce Improper Access Control Security feature bypassEPSS 0.8%CVE-2023-37579HIGHApache Pulsar Function Worker: Incorrect Authorization for Function Worker Can Leak Sink/Source CredentialsEPSS 0.8%CVE-2023-30428HIGHApache Pulsar Broker: Incorrect Authorization Validation for Rest ProducerEPSS 0.8%CVE-2024-24573HIGHfacileManager Privilege Escalation via Mass AssignmentEPSS 0.8%CVE-2022-36009MEDIUMIncorrect parsing of access level in gomatrixserverlib and dendriteEPSS 0.8%CVE-2023-28634HIGHGLPI vulnerable to Privilege Escalation from Technician to Super-AdminEPSS 0.8%CVE-2023-23299The permission system implemented and enforced by the GarminOS TVM component in CIQ API version 1.0.0 through 4.1.7 can be bypassed entirelyEPSS 0.8%CVE-2021-29437HIGHAccount compromise by man-in-the-middle attackEPSS 0.8%CVE-2022-4315MEDIUMAn issue has been discovered in GitLab DAST analyzer affecting all versions starting from 2.0 before 3.0.55, which sends custom request headEPSS 0.8%CVE-2023-0328WPCode < 2.0.7 - Contributor+ WPCode Library Auth Key Update/DeletionEPSS 0.8%CVE-2022-0825Amelia < 1.0.49 - Customer+ Arbitrary Appointments Status UpdateEPSS 0.8%CVE-2021-3499A vulnerability was found in OVN Kubernetes in versions up to and including 0.3.0 where the Egress Firewall does not reliably apply firewallEPSS 0.8%CVE-2022-31168MEDIUMZulip Server insufficient authorization for changing bot rolesEPSS 0.8%CVE-2023-46241CRITICALPotential account take over due to unverified emails from Microsoft Identity Platform EPSS 0.8%CVE-2023-43961HIGHAn issue in Dromara SaToken version 1.3.50RC and before when using Spring dynamic controllers, a specially crafted request may cause an authEPSS 0.8%