Fallos del tipo CWE-863

2999 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2021-34648MEDIUMNinja Forms <= 3.5.7 Unprotected REST-API to Email InjectionEPSS 0.7%CVE-2024-31452HIGHOpenFGA Authorization BypassEPSS 0.7%CVE-2025-3960MEDIUMwithstars Books-Management-System Background Interface allreaders.html authorizationEPSS 0.7%CVE-2024-44765MEDIUMAn Improper Authorization (Access Control Misconfiguration) vulnerability in MGT-COMMERCE GmbH CloudPanel v2.0.0 to v2.4.2 allows low-privilEPSS 0.7%CVE-2025-3963MEDIUMwithstars Books-Management-System Background Interface list authorizationEPSS 0.7%CVE-2022-31589—Due to improper authorization check, business users who are using Israeli File from SHAAM program (/ATL/VQ23 transaction), are granted more EPSS 0.7%CVE-2022-41962LOWBigBlueButton contains Incorrect Authorization for setting emoji statusEPSS 0.7%CVE-2021-20306—A flaw was found in the BPMN editor in version jBPM 7.51.0.Final. Any authenticated user from any project can see the name of Ruleflow GroupEPSS 0.7%CVE-2026-47102HIGHLiteLLM < 1.83.10 Privilege Escalation via User UpdateEPSS 0.7%CVE-2022-0762MEDIUMIncorrect Authorization in microweber/microweberEPSS 0.7%CVE-2024-1479MEDIUMWP Show Posts <= 1.1.4 - Information ExposureEPSS 0.7%CVE-2026-23837CRITICALMyTube has an Authorization Bypass vulnerabilityEPSS 0.7%CVE-2026-28229CRITICALArgo Workflows has unauthorized access to Argo Workflows TemplateEPSS 0.7%CVE-2026-57215HIGHRabbitMQ: Direct-reply-to binding persistence can lead to unauthorized reply-channel injection and persistent phantomEPSS 0.7%CVE-2023-20877HIGHVMware Aria Operations contains a privilege escalation vulnerability. An authenticated malicious user with ReadOnly privileges can perform cEPSS 0.7%CVE-2026-28790HIGHOliveTin: Unauthenticated Action Termination via KillAction When Guests Must LoginEPSS 0.7%CVE-2023-29296MEDIUM[Cloud] Customer suspects IDOR vulnerabilityEPSS 0.6%CVE-2023-29295MEDIUMInsecure Direct Object Reference (IDOR) in Create Quote FunctionEPSS 0.6%CVE-2022-25091MEDIUMInfopop Ultimate Bulletin Board up to v5.47a was discovered to allow all messages posted inside private forums to be disclosed by unauthentiEPSS 0.6%CVE-2023-29288MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.6%