Fallos del tipo CWE-863

2997 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2023-23064CRITICALTOTOLINK A720R V4.1.5cu.532_ B20210610 is vulnerable to Incorrect Access Control.EPSS 0.7%CVE-2023-48309MEDIUMnext-auth vulnerable to possible user mocking that bypasses basic authenticationEPSS 0.7%CVE-2023-46906MEDIUMjuzaweb <= 3.4 is vulnerable to Incorrect Access Control, resulting in an application outage after a 500 HTTP status code. The payload in thEPSS 0.7%CVE-2023-52077HIGHExternal apps using tokens issued by administrators and moderators can call admin APIsEPSS 0.7%CVE-2022-45383MEDIUMAn incorrect permission check in Jenkins Support Core Plugin 1206.v14049fa_b_d860 and earlier allows attackers with Support/DownloadBundle pEPSS 0.7%CVE-2023-40168HIGHMalicious projects can read and upload arbitrary files from disk in TurboWarp DesktopEPSS 0.7%CVE-2026-62382MEDIUMPasswordPusher before v2.9.6 Authentication Bypass via Null ComparisonEPSS 0.7%CVE-2021-24207—WP Page Builder < 1.2.4 - Insecure default configuration Allows Subscribers Editing Access to PostsEPSS 0.7%CVE-2026-21721HIGHDashboard Permissions Scope Bypass Enables Cross‑Dashboard Privilege EscalationEPSS 0.7%CVE-2023-28352HIGHAn issue was discovered in Faronics Insight 10.0.19045 on Windows. By abusing the Insight UDP broadcast discovery system, an attacker-controEPSS 0.7%CVE-2026-47988HIGHAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.7%CVE-2022-23615MEDIUMPartial authorization bypass on document save in xwiki-platformEPSS 0.7%CVE-2024-21083HIGHVulnerability in the Oracle BI Publisher product of Oracle Analytics (component: Script Engine). Supported versions that are affected are 7EPSS 0.7%CVE-2020-1725—A flaw was found in keycloak before version 13.0.0. In some scenarios a user still has access to a resource after changing the role mappingsEPSS 0.7%CVE-2021-3763—A flaw was found in the Red Hat AMQ Broker management console in version 7.8 where an existing user is able to access some limited informatiEPSS 0.7%CVE-2023-51761HIGHEmerson Rosemount GC370XA, GC700XA, GC1500XA Improper AuthenticationEPSS 0.7%CVE-2023-25729HIGHPermission prompts for opening external schemes were only shown for <code>ContentPrincipals</code> resulting in extensions being able to opeEPSS 0.7%CVE-2026-22872MEDIUMCapsule TenantResource RawItems Cluster-Scoped Resource Creation VulnerabilityEPSS 0.7%CVE-2025-24409HIGHAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.7%CVE-2024-25108CRITICALInsufficient authorization allowing elevated access to resources in pixelfedEPSS 0.7%