Fallos del tipo CWE-863

3002 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2023-37881MEDIUMWeak Access Control between Domains in Wing FTP Server <= 7.2.0EPSS 0.6%CVE-2024-53553CRITICALAn issue in OPEXUS FOIAXPRESS PUBLIC ACCESS LINK v11.1.0 allows attackers to bypass authentication via crafted web requests.EPSS 0.6%CVE-2024-9098HIGHPrivilege Escalation in lunary-ai/lunaryEPSS 0.6%CVE-2022-0984—Users with the capability to configure badge criteria (teachers and managers by default) were able to configure course badges with profile fEPSS 0.6%CVE-2025-24419MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.6%CVE-2025-24420MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.6%CVE-2023-5995MEDIUMIncorrect Authorization in GitLabEPSS 0.6%CVE-2025-3260HIGHA security vulnerability in the /apis/dashboard.grafana.app/* endpoints allows authenticated users to bypass dashboard and folder permissionEPSS 0.6%CVE-2026-28808HIGHScriptAlias CGI targets bypass directory auth in inets httpd (mod_auth vs mod_cgi path mismatch)EPSS 0.6%CVE-2024-32470MEDIUMTolgee' API keys created by server admin users bypass the permission checkEPSS 0.6%CVE-2024-53941HIGHAn issue was discovered in Victure RX1800 WiFi 6 Router (software EN_V1.0.0_r12_110933, hardware 1.0) devices. A remote attacker (in proximiEPSS 0.6%CVE-2022-43940HIGHHitachi Vantara Pentaho Business Analytics Server - Incorrect AuthorizationEPSS 0.6%CVE-2023-2759HIGHTAPHOME Improper Authentication in Core PlatformEPSS 0.6%CVE-2024-35353CRITICALA vulnerability has been discovered in Diño Physics School Assistant version 2.3. The vulnerability impacts an unidentified code within the EPSS 0.6%CVE-2023-26056MEDIUMXWiki Platform allows macro execution as any user without programming rights through the context macroEPSS 0.6%CVE-2026-42882CRITICALoxyno-zeta/s3-proxy: Security Issues in Resource Path MatchingEPSS 0.6%CVE-2025-68476HIGHKEDA has Arbitrary File Read via Insufficient Path Validation in HashiCorp Vault Service Account CredentialEPSS 0.6%CVE-2025-62506HIGHMinIO vulnerable to privilege escalation via session policy bypass in service accounts and STSEPSS 0.6%CVE-2026-48303CRITICALAdobe Campaign Classic (ACC) | Incorrect Authorization (CWE-863)EPSS 0.6%CVE-2024-3033CRITICALImproper Authorization in mintplex-labs/anything-llmEPSS 0.6%