Fallos del tipo CWE-863

2997 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2023-48712HIGHUser authorization bug leading to privilege escalation in warpgateEPSS 0.7%CVE-2026-55701MEDIUMOpenTelemetry githubreceiver silently ignores configured required_headers authenticationEPSS 0.7%CVE-2023-25923LOWIBM Security Key Lifecycle Manager denial of serviceEPSS 0.7%CVE-2023-37300—An issue was discovered in the CheckUserLog API in the CheckUser extension for MediaWiki through 1.39.3. There is incorrect access control fEPSS 0.7%CVE-2024-23255CRITICALAn authentication issue was addressed with improved state management. This issue is fixed in iOS 17.4 and iPadOS 17.4, macOS Sonoma 14.4. PhEPSS 0.7%CVE-2023-23947CRITICALArgo CD users with any cluster secret update access may update out-of-bounds cluster secretsEPSS 0.7%CVE-2025-5071HIGHAI Engine 2.8.0 - 2.8.3 - Authenticated (Subscriber+) Insufficient Authorization to Privilege Escalation via MCPEPSS 0.7%CVE-2022-22167HIGHJunos OS: SRX Series: If no-syn-check is enabled, traffic classified as UNKNOWN gets permitted by pre-id-default-policyEPSS 0.7%CVE-2020-15163HIGHInvalid root may become trusted root in The Update Framework (TUF)EPSS 0.7%CVE-2026-50559HIGHAuthentication/Authorization Bypass via Advanced Path Normalization VulnerabilitiesEPSS 0.7%CVE-2024-2698HIGHFreeipa: delegation rules allow a proxy service to impersonate any user to access another target serviceEPSS 0.7%CVE-2024-11670MEDIUMIncorrect authorization in the permission validation component of Devolutions Remote Desktop Manager 2024.2.21 and earlier on Windows allowsEPSS 0.7%CVE-2023-36829MEDIUMSentry CORS misconfiguration vulnerabilityEPSS 0.7%CVE-2026-2293HIGHNestJS 11.1.13 - Lack of data validation allowing authentication/authorization bypassEPSS 0.7%CVE-2024-7097MEDIUMIncorrect Authorization in Multiple WSO2 Products via SOAP Admin Service Allowing Unauthorized User SignupEPSS 0.7%CVE-2021-24281—Redirection for Contact Form 7 < 2.3.4 - Authenticated Arbitrary Post DeletionEPSS 0.7%CVE-2025-48044HIGHAuthorization bypass when bypass policy condition evaluates to trueEPSS 0.7%CVE-2022-22157HIGHJunos OS: SRX Series: Traffic classification vulnerability when 'no-syn-check' is enabledEPSS 0.7%CVE-2023-0952MEDIUMImproper access controls on entries in Devolutions Server 2022.3.12 and earlier could allow an authenticated user to access sensitive dataEPSS 0.7%CVE-2023-32353—A logic issue was addressed with improved checks. This issue is fixed in iTunes 12.12.9 for Windows. An app may be able to elevate privilegeEPSS 0.7%