Fallos del tipo CWE-863

3001 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2024-54530CRITICALThe issue was addressed with improved checks. This issue is fixed in iOS 18.2 and iPadOS 18.2, macOS Sequoia 15.2, visionOS 2.2, watchOS 11.EPSS 0.6%CVE-2026-43946HIGHFUXA has an unauthenticated arbitrary tag value disclosure via /api/getTagValueEPSS 0.6%CVE-2017-16858—The 'crowd-application' plugin module (notably used by the Google Apps plugin) in Atlassian Crowd from version 1.5.0 before version 3.1.2 alEPSS 0.6%CVE-2021-42026—A vulnerability has been identified in Mendix Applications using Mendix 8 (All versions < V8.18.13), Mendix Applications using Mendix 9 (AllEPSS 0.6%CVE-2023-0133MEDIUMInappropriate implementation in in Permission prompts in Google Chrome on Android prior to 109.0.5414.74 allowed a remote attacker to bypassEPSS 0.6%CVE-2026-57217HIGHRabbitMQ: Topic authorization can lead to cross-tenant routing-key bypassEPSS 0.6%CVE-2026-57218MEDIUMRabbitMQ: AMQP 0-9-1 in combination with OAuth 2: consumer persistence can lead to post-revocation message disclosureEPSS 0.6%CVE-2026-30944HIGHStudioCMS Affected by Privilege Escalation via Insecure API Token GenerationEPSS 0.6%CVE-2026-50528HIGH.NET Security Feature Bypass VulnerabilityEPSS 0.6%CVE-2023-22251MEDIUMAdobe Commerce Incorrect Authorization Security feature bypassEPSS 0.6%CVE-2026-34645HIGHAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.6%CVE-2025-21567MEDIUMVulnerability in the MySQL Server product of Oracle MySQL (component: Server: Security: Privileges). Supported versions that are affected aEPSS 0.6%CVE-2026-21309HIGHAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.6%CVE-2021-43553LOWOSIsoft PI VisionEPSS 0.6%CVE-2026-27552HIGHUnauthorized IODD File Upload due to Improper AuthorizationEPSS 0.6%CVE-2022-46258MEDIUMIncorrect Authorization in GitHub Enterprise Server leads to Action Workflow modifications without Workflow ScopeEPSS 0.6%CVE-2025-21516HIGHVulnerability in the Oracle Customer Care product of Oracle E-Business Suite (component: Service Requests). Supported versions that are affEPSS 0.6%CVE-2026-10130HIGHQueryWeaver Authentication Bypass via Email Signup Token Issuance for Existing AccountsEPSS 0.6%CVE-2025-53836CRITICALXWiki Rendering is vulnerable to RCE attacks when processing nested macrosEPSS 0.6%CVE-2025-21506HIGHVulnerability in the Oracle Project Foundation product of Oracle E-Business Suite (component: Technology Foundation). Supported versions thEPSS 0.6%