Fallos del tipo CWE-863

3003 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2024-44196HIGHA permissions issue was addressed with additional restrictions. This issue is fixed in macOS Sequoia 15.1, macOS Sonoma 14.7.1, macOS VenturEPSS 0.5%CVE-2026-13737CRITICALCommand Restriction BypassEPSS 0.5%CVE-2026-35211MEDIUMOpenCTI: Elasticsearch Painless Script Injection via GraphQL `script` filter operator allows authenticated user to exfiltrate data and cause DoSEPSS 0.5%CVE-2024-34146MEDIUMJenkins Git server Plugin 114.v068a_c7cc2574 and earlier does not perform a permission check for read access to a Git repository over SSH, aEPSS 0.5%CVE-2023-3444MEDIUMIncorrect Authorization in GitLabEPSS 0.5%CVE-2024-6323HIGHImproper Isolation or Compartmentalization in GitLabEPSS 0.5%CVE-2024-28229MEDIUMIn JetBrains YouTrack before 2024.1.25893 user without appropriate permissions could restore issues and articlesEPSS 0.5%CVE-2025-31254MEDIUMThis issue was addressed with improved URL validation. This issue is fixed in Safari 26, iOS 26 and iPadOS 26. Processing maliciously crafteEPSS 0.5%CVE-2025-6892HIGHAn Incorrect Authorization vulnerability has been identified in Moxa’s network security appliances and routers. A flaw in the API authenticaEPSS 0.5%CVE-2025-40568MEDIUMA vulnerability has been identified in RUGGEDCOM RST2428P (6GK6242-6PA00) (All versions < V3.2), SCALANCE XCH328 (6GK5328-4TS01-2EC2) (All vEPSS 0.5%CVE-2024-10109HIGHIncorrect Authorization in mintplex-labs/anything-llmEPSS 0.5%CVE-2023-26818MEDIUMTelegram 9.3.1 and 9.4.0 allows attackers to access restricted files, microphone ,or video recording via the DYLD_INSERT_LIBRARIES flag.EPSS 0.5%CVE-2025-50086MEDIUMVulnerability in the MySQL Server product of Oracle MySQL (component: Server: Components Services). Supported versions that are affected arEPSS 0.5%CVE-2022-27551MEDIUMHCL Launch could allow an authenticated user to obtain sensitive information (CVE-2022-27551)EPSS 0.5%CVE-2026-54091HIGHFile Browser: Incorrect access control in public directory shares via rule path rebasingEPSS 0.5%CVE-2022-3188MEDIUMDataprobe iBoot-PDU FW versions prior to 1.42.06162022 contain a vulnerability where unauthenticated users could open PHP index pages withouEPSS 0.5%CVE-2026-44911LOWApache NiFi: Incorrect Authorization for Configuration Verification RequestsEPSS 0.5%CVE-2023-32060MEDIUMDHIS2 Core Improper Access Control with Category Option Combination sharing in /api/trackedEntityInstance and /api/eventsEPSS 0.5%CVE-2024-48784CRITICALAn Incorrect Access Control issue in SAMPMAX com.sampmax.homemax 2.1.2.7 allows a remote attacker to obtain sensitive information via the fiEPSS 0.5%CVE-2023-1779MEDIUMHelmholz and MB Connect Line: Account takeover via password reset in multiple productsEPSS 0.5%