Fallos del tipo CWE-863

3001 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-58443CRITICALPublic-only repository tokens can update private PR head branchesEPSS 0.6%CVE-2024-47616MEDIUMPomerium's service account access token may grant unintended access to databroker APIEPSS 0.6%CVE-2023-35939HIGHGLPI vulnerable to unauthorized access to Dashboard dataEPSS 0.6%CVE-2024-45106HIGHApache Ozone: Improper authentication when generating S3 secretsEPSS 0.6%CVE-2020-5418LOWCloud Controller allows users with no roles to list dropletsEPSS 0.6%CVE-2024-1452MEDIUMGenerateBlocks <= 1.8.2 - Sensitive Information ExposureEPSS 0.6%CVE-2022-41274MEDIUMSAP Disclosure Management - version 10.1, allows an authenticated attacker to exploit certain misconfigured application endpoints to read seEPSS 0.6%CVE-2025-26511HIGHCassandra-Lucene-Index allows bypass of Cassandra RBACEPSS 0.6%CVE-2023-28249MEDIUMWindows Boot Manager Security Feature Bypass VulnerabilityEPSS 0.6%CVE-2022-42975HIGHsocket/transport.ex in Phoenix before 1.6.14 mishandles check_origin wildcarding. NOTE: LiveView applications are unaffected by default becaEPSS 0.6%CVE-2026-19232CRITICALAdobe Experience Manager | Incorrect Authorization (CWE-863)EPSS 0.6%CVE-2025-27188MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.6%CVE-2022-0333—A flaw was found in Moodle in versions 3.11 to 3.11.4, 3.10 to 3.10.8, 3.9 to 3.9.11 and earlier unsupported versions. The calendar:manageenEPSS 0.6%CVE-2024-57677MEDIUMAn access control issue in the component form2Wan.cgi of D-Link 816A2_FWv1.10CNB05_R1B011D88210 allows unauthenticated attackers to set the EPSS 0.6%CVE-2024-57679MEDIUMAn access control issue in the component form2RepeaterSetup.cgi of D-Link 816A2_FWv1.10CNB05_R1B011D88210 allows unauthenticated attackers tEPSS 0.6%CVE-2024-21262MEDIUMVulnerability in the MySQL Connectors product of Oracle MySQL (component: Connector/ODBC). Supported versions that are affected are 9.0.0 aEPSS 0.6%CVE-2023-34107MEDIUMGLPI vulnerable to unauthorized access to KnowbaseItem dataEPSS 0.6%CVE-2023-34106MEDIUMGLPI vulnerable to unauthorized access to User dataEPSS 0.6%CVE-2024-47876HIGHSakai: Kernel users created with type roleview can login as a normal userEPSS 0.6%CVE-2023-22610CRITICAL A CWE-863: Incorrect Authorization vulnerability exists that could cause Denial of Service against the Geo SCADA server when specific messaEPSS 0.6%