Fallos del tipo CWE-863

3002 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2025-48466HIGHModbus Command Injection without AuthenticationEPSS 0.5%CVE-2026-35490CRITICALchangedetection.io has an Authentication Bypass via Decorator OrderingEPSS 0.5%CVE-2024-45125MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.5%CVE-2022-30358HIGHOvalEdge 5.2.8.0 and earlier is affected by an Account Takeover vulnerability via a POST request to /user/updatePassword via the userId and EPSS 0.5%CVE-2023-37491HIGHImproper Authorization check vulnerability in SAP Message ServerEPSS 0.5%CVE-2026-35464HIGHpyLoad has an incomplete fix for CVE-2026-33509: unprotected storage_folder enables arbitrary file write to Flask session store and code executionEPSS 0.5%CVE-2024-42473HIGHOpenFGA Authorization BypassEPSS 0.5%CVE-2023-5106HIGHIncorrect Authorization in GitLabEPSS 0.5%CVE-2024-38392CRITICALPexip Infinity Connect before 1.13.0 lacks sufficient authenticity checks during the loading of resources, and thus remote attackers can cauEPSS 0.5%CVE-2026-22659HIGHFlaskBB Authorization Bypass via Topic ID ManipulationEPSS 0.5%CVE-2023-3253MEDIUMImproper authorization in NessusEPSS 0.5%CVE-2023-25043MEDIUMWordPress Data Tables Generator by Supsystic Plugin <= 1.10.25 is vulnerable to Broken Access ControlEPSS 0.5%CVE-2026-54742MEDIUMLemmy: `CollectionAdd::Featured` does not check the post is in the communityEPSS 0.5%CVE-2022-2597—Visual Portfolio < 2.19.0 - Contributor+ CSS InjectionEPSS 0.5%CVE-2026-27775HIGHGitea pre-receive hook permission cache allows full repository write accessEPSS 0.5%CVE-2024-54662CRITICALDante 1.4.0 through 1.4.3 (fixed in 1.4.4) has incorrect access control for some sockd.conf configurations involving socksmethod.EPSS 0.5%CVE-2026-56424HIGHBroken access control in MISP core allows cross-organization unauthorized modification or deletion of analyst data, event reports, collections, templates, and decaying modelsEPSS 0.5%CVE-2023-22945MEDIUMIn the GrowthExperiments extension for MediaWiki through 1.39, the growthmanagementorlist API allows blocked users (blocked in ApiManageMentEPSS 0.5%CVE-2024-39696HIGHEvmos vulnerable to exploit of smart contract account and vestingEPSS 0.5%CVE-2024-45160CRITICALIncorrect credential validation in LemonLDAP::NG 2.18.x and 2.19.x before 2.19.2 allows attackers to bypass OAuth2 client authentication viaEPSS 0.5%