Fallos del tipo CWE-863

3001 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2023-31138HIGHDHIS2 Core vulnerable to Improper Access Control with PATCH requestsEPSS 0.6%CVE-2020-25655MEDIUMAn issue was discovered in ManagedClusterView API, that could allow secrets to be disclosed to users without the correct permissions. Views EPSS 0.6%CVE-2024-31970HIGHAdTran SRG 834-5 HDC17600021F1 devices (with SmartOS 11.1.1.1 and fixed in Version 12.1.3.1) have SSH enabled by default, accessible both ovEPSS 0.6%CVE-2023-32683LOWURL deny list bypass via oEmbed and image URLs when generating previews in SynapseEPSS 0.6%CVE-2025-21403MEDIUMOn-Premises Data Gateway Information Disclosure VulnerabilityEPSS 0.6%CVE-2024-42966CRITICALIncorrect access control in TOTOLINK N350RT V9.3.5u.6139_B20201216 allows attackers to obtain the apmib configuration file, which contains tEPSS 0.6%CVE-2026-21289HIGHAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.6%CVE-2023-3033MEDIUMMobatime web application - broken authorisation mechanismsEPSS 0.6%CVE-2023-48218MEDIUMStrapi Protected Populate Plugin leaking fields if the request fields where empty or only fields selected where not populatableEPSS 0.6%CVE-2026-35653HIGHOpenClaw < 2026.3.24 - Incorrect Authorization in POST /reset-profile via browser.requestEPSS 0.6%CVE-2025-54263HIGHAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.6%CVE-2026-42096HIGHBroken Access Control in Sparx Pro Cloud ServerEPSS 0.6%CVE-2024-30616HIGHChamilo LMS 1.11.26 is vulnerable to Incorrect Access Control via main/auth/profile. Non-admin users can manipulate sensitive profiles inforEPSS 0.6%CVE-2023-24999MEDIUMVault Fails to Verify if the AppRole SecretID Belongs to Role During a Destroy OperationEPSS 0.6%CVE-2023-32220HIGHMilesight NCR/Camera Authentication BypassEPSS 0.6%CVE-2022-26767MEDIUMThe issue was addressed with additional permissions checks. This issue is fixed in macOS Monterey 12.4, macOS Big Sur 11.6.6. A malicious apEPSS 0.6%CVE-2026-48489HIGHSymfony: Security Firewall Bypass via failure_forward Subrequest: Unauthenticated Access to access_control-Protected GET RoutesEPSS 0.6%CVE-2025-49556HIGHAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.6%CVE-2020-7300MEDIUMDLP ePO extension - Improper AuthorizationEPSS 0.6%CVE-2022-39275MEDIUMImproper object type validation in saleorEPSS 0.6%