Fallos del tipo CWE-863

3000 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2023-33237HIGHAuthentication Bypass Without Administrator PrivilegeEPSS 0.6%CVE-2026-13738CRITICALImproper Authorization ValidationEPSS 0.6%CVE-2020-8142—A security restriction bypass vulnerability has been discovered in Revive Adserver version < 5.0.5 by HackerOne user hoangn144. Revive AdserEPSS 0.6%CVE-2024-44289HIGHA privacy issue was addressed with improved private data redaction for log entries. This issue is fixed in macOS Sequoia 15.1, macOS Sonoma EPSS 0.6%CVE-2023-0298MEDIUMIncorrect Authorization in firefly-iii/firefly-iiiEPSS 0.6%CVE-2022-41970LOWNextcloud Server's disabled download shares still allow download through preview imagesEPSS 0.6%CVE-2023-32261MEDIUMDimensions CM Plugin for Jenkins 0.8.17 – 0.9.3EPSS 0.6%CVE-2026-44173MEDIUMMariaDB: FILE privilege was not checked for subqueries in the FROM clauseEPSS 0.6%CVE-2026-44573HIGHNext.js: Middleware / Proxy bypass in Pages Router applications using i18nEPSS 0.6%CVE-2026-88616HIGHAn issue in RuoYi-Vue-Plus 6.0.0 allows a remote attacker to execute arbitrary code via the FlwTaskController.java component, and the FlwTasEPSS 0.6%CVE-2022-0720—Amelia < 1.0.47 - Customer+ Arbitrary Appointments Update and Sensitive Data DisclosureEPSS 0.6%CVE-2026-50173HIGHFlow-Like: Azure invoke presign grants app content write SAS to ExecuteEvents-only usersEPSS 0.6%CVE-2023-1603MEDIUM Permission bypass when importing or synchronizing entries in User vault in Devolutions Server 2022.3.13 and prior versions allows users wEPSS 0.6%CVE-2024-24761HIGHGalette public pages accessibility restrictionEPSS 0.6%CVE-2023-23304HIGHThe GarminOS TVM component in CIQ API version 2.1.0 through 4.1.7 allows applications with a specially crafted head section to use the `ToybEPSS 0.6%CVE-2023-26484HIGHOn a compromised KubeVirt node, the virt-handler service account can be used to modify all node specsEPSS 0.6%CVE-2025-54888HIGH@fedify/fedify: Improper Authentication and Incorrect AuthorizationEPSS 0.6%CVE-2023-51379MEDIUMIncorrect Authorization for Issue Comments in GitHub Enterprise Server EPSS 0.6%CVE-2026-55638HIGH9router: Unauthenticated LLM proxy access via /codex rewrite authorization bypassEPSS 0.6%CVE-2025-0237MEDIUMWebChannel APIs susceptible to confused deputy attackEPSS 0.6%