Fallos del tipo CWE-863

2997 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2024-53949HIGHApache Superset: Lower privilege users are able to create Role when FAB_ADD_SECURITY_API is enabledEPSS 0.7%CVE-2021-24652—PostX Gutenberg Blocks for Post Grid < 2.4.10 - Missing Access ControlsEPSS 0.7%CVE-2020-23362HIGHInsecure Permissons vulnerability found in Shop_CMS YerShop all versions allows a remote attacker to escalate privileges via the cover_id paEPSS 0.7%CVE-2024-31695CRITICALA misconfiguration in the fingerprint authentication mechanism of Binance: BTC, Crypto and NFTS v2.85.4, allows attackers to bypass authentiEPSS 0.7%CVE-2026-27302CRITICALAdobe Campaign Classic (ACC) | Incorrect Authorization (CWE-863)EPSS 0.7%CVE-2024-21260HIGHVulnerability in the Oracle WebLogic Server product of Oracle Fusion Middleware (component: Core). Supported versions that are affected areEPSS 0.7%CVE-2026-34047CRITICALCoolify: WebSocket Endpoint Access Control Flaw Leading to Remote Code ExecutionEPSS 0.7%CVE-2025-13928HIGHIncorrect Authorization in GitLabEPSS 0.7%CVE-2024-7096MEDIUMPrivilege Escalation in Multiple WSO2 Products via SOAP Admin Service Due to Business Logic FlawEPSS 0.7%CVE-2026-47997MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.7%CVE-2026-47998MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.7%CVE-2022-23551MEDIUMAAD Pod Identity obtaining token with backslashEPSS 0.7%CVE-2026-56075HIGHPraisonAI - Arbitrary Shell Command Execution via Hardcoded Approval Mode OverrideEPSS 0.7%CVE-2021-21318MEDIUMRemoving access may not effect published seriesEPSS 0.7%CVE-2026-44998LOWOpenClaw < 2026.4.20 - Tool Policy Bypass via Bundled MCP/LSP ToolsEPSS 0.7%CVE-2024-0199HIGHIncorrect Authorization in GitLabEPSS 0.7%CVE-2024-28148MEDIUMApache Superset: Incorrect datasource authorization on explore REST API EPSS 0.7%CVE-2024-6337MEDIUMIncorrect Authorization allows read access to issues in GitHub Enterprise ServerEPSS 0.7%CVE-2023-23064CRITICALTOTOLINK A720R V4.1.5cu.532_ B20210610 is vulnerable to Incorrect Access Control.EPSS 0.7%CVE-2023-31435HIGHMultiple components (such as Onlinetemplate-Verwaltung, Liste aller Teilbereiche, Umfragen anzeigen, and questionnaire previews) in evasys bEPSS 0.7%