Fallos del tipo CWE-863

3001 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2024-22412LOWClickHouse's Role-based Access Control is bypassed when query caching is enabled.EPSS 0.6%CVE-2026-17594HIGHNexus Repository 3 - Authorization Bypass in Repository CreationEPSS 0.6%CVE-2024-45128MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.6%CVE-2026-65182CRITICALApache Tomcat: Bypass longest prefix security constraintEPSS 0.6%CVE-2024-27105HIGHFrappe File Permissions can by bypassed using certain endpointsEPSS 0.6%CVE-2023-34218CRITICALIn JetBrains TeamCity before 2023.05 bypass of permission checks allowing to perform admin actions was possibleEPSS 0.6%CVE-2024-23329LOWchangedetection.io API endpoint is not secured with API tokenEPSS 0.6%CVE-2023-3066HIGHMobatime mobile application - Broken authorisationEPSS 0.6%CVE-2024-1741CRITICALImproper Authorization in lunary-ai/lunaryEPSS 0.6%CVE-2020-36948HIGHVestaCP 0.9.8-26 - 'LoginAs' Insufficient Session ValidationEPSS 0.6%CVE-2021-42025—A vulnerability has been identified in Mendix Applications using Mendix 8 (All versions < V8.18.13), Mendix Applications using Mendix 9 (AllEPSS 0.6%CVE-2023-5521HIGHIncorrect Authorization in tiann/kernelsuEPSS 0.6%CVE-2023-3484HIGHIncorrect Authorization in GitLabEPSS 0.6%CVE-2023-4617CRITICALGaining remote control over Govee devicesEPSS 0.6%CVE-2025-21546LOWVulnerability in the MySQL Server product of Oracle MySQL (component: Server: Security: Privileges). Supported versions that are affected aEPSS 0.6%CVE-2021-33718—A vulnerability has been identified in Mendix Applications using Mendix 7 (All versions < V7.23.22), Mendix Applications using Mendix 8 (AllEPSS 0.6%CVE-2024-8970HIGHIncorrect Authorization in GitLabEPSS 0.6%CVE-2026-48375MEDIUMColdFusion | Incorrect Authorization (CWE-863)EPSS 0.6%CVE-2026-3660CRITICALIBM Engineering Lifecycle Management - Jazz Foundation is vulnerable to Authentication BypassEPSS 0.6%CVE-2024-6593CRITICALWatchGuard Firebox Single Sign-On Agent Management Interface Authentication BypassEPSS 0.6%