Fallos del tipo CWE-863

2987 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2024-38868HIGHIncorrect AuthorizationEPSS 0.8%CVE-2022-43438HIGHHWA JIUH DIGITAL TECHNOLOGY LTD. EasyTest - Incorrect AuthorizationEPSS 0.8%CVE-2021-24824Custom Content Shortcode < 4.0.1 - Unauthorised Arbitrary Post Metadata AccessEPSS 0.8%CVE-2026-71398CRITICALAdobe Campaign Classic (ACC) | Incorrect Authorization (CWE-863)EPSS 0.8%CVE-2024-36611HIGHIn Symfony v7.07, a security vulnerability was identified in the FormLoginAuthenticator component, where it failed to adequately handle caseEPSS 0.8%CVE-2023-46244CRITICALPrivilege escalation in Xwiki platformEPSS 0.8%CVE-2021-3658MEDIUMbluetoothd from bluez incorrectly saves adapters' Discoverable status when a device is powered down, and restores it when powered up. If a dEPSS 0.8%CVE-2025-24407HIGHAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.8%CVE-2024-55662CRITICALXWiki allows remote code execution through the extension sheetEPSS 0.8%CVE-2023-46753An issue was discovered in FRRouting FRR through 9.0.1. A crash can occur for a crafted BGP UPDATE message without mandatory attributes, e.gEPSS 0.8%CVE-2020-7499A CWE-863: Incorrect Authorization vulnerability exists in U.motion Servers and Touch Panels (affected versions listed in the security notifEPSS 0.8%CVE-2021-24733WP Post Page Clone < 1.2 - Unauthorised Post AccessEPSS 0.8%CVE-2021-24819Page/Post Content Shortcode <= 1.0 - Contributor+ Arbitrary Posts/Pages AccessEPSS 0.8%CVE-2023-27525LOWApache Superset: Incorrect default permissions for Gamma roleEPSS 0.8%CVE-2023-32069CRITICALXWiki Platform privilege escalation (PR)/RCE from account through class sheetEPSS 0.8%CVE-2024-24773MEDIUMApache Superset: Improper validation of SQL statements allows for unauthorized access to dataEPSS 0.8%CVE-2026-54998HIGHMicrosoft Exchange Online Elevation of Privilege VulnerabilityEPSS 0.8%CVE-2020-36710MEDIUMWPS Hide Login <= 1.5.4.2 - Hidden Login Page Location DisclosureEPSS 0.8%CVE-2021-3956MEDIUMA read-only authentication bypass vulnerability was reported in the Third Quarter 2021 release of Lenovo XClarity Controller (XCC) firmware EPSS 0.8%CVE-2026-48411MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.8%