Fallos del tipo CWE-863

3003 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2024-11672MEDIUMIncorrect authorization in the add permission component in Devolutions Remote Desktop Manager 2024.2.21 and earlier on Windows allows an autEPSS 0.5%CVE-2023-25548HIGH A CWE-863: Incorrect Authorization vulnerability exists that could allow access to device credentials on specific DCE endpoints not being pEPSS 0.5%CVE-2026-92801HIGHcc-connect through 1.5.0 User Allowlist Bypass via Feishu Card ActionsEPSS 0.5%CVE-2023-25415MEDIUMAten PE8108 2.4.232 is vulnerable to Incorrect Access Control. The device allows unauthenticated access to Event Notification configuration.EPSS 0.5%CVE-2025-30703LOWVulnerability in the MySQL Server product of Oracle MySQL (component: InnoDB). Supported versions that are affected are 8.0.0-8.0.41, 8.4.0EPSS 0.5%CVE-2026-70494HIGHOpen WebUI: A folder write-collaborator can permanently delete the owner's chats by deleting a shared subfolderEPSS 0.5%CVE-2026-54742MEDIUMLemmy: `CollectionAdd::Featured` does not check the post is in the communityEPSS 0.5%CVE-2025-24421MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.5%CVE-2026-19345MEDIUMcode-projects Task Management System UpdateTaskStatus.php authorizationEPSS 0.5%CVE-2026-9603MEDIUMSourceCodester eDoc Doctor Appointment System delete-session.php authorizationEPSS 0.5%CVE-2026-57136HIGHPraisonAI SandboxExecutor allowedCommands bypass via shell chainingEPSS 0.5%CVE-2025-24436MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.5%CVE-2026-41303HIGHOpenClaw < 2026.3.28 - Authorization Bypass in Discord Text Approval CommandsEPSS 0.5%CVE-2026-25890HIGHFile Browser has a Path-Based Access Control Bypass via Multiple Leading Slashes in URLEPSS 0.5%CVE-2026-16215MEDIUMgeex-arts django-jet OAuth Credential Revoke authorizationEPSS 0.5%CVE-2026-32967MEDIUMApache DolphinScheduler: The `/v2` experimental interface lacks permission checksEPSS 0.5%CVE-2026-84303MEDIUMgRPC-Go: xDS RBAC HTTP Filter bypass via mixed-case Header Matching and gRFC A41 validation evasionEPSS 0.5%CVE-2026-22595HIGHGhost has Staff Token permission bypassEPSS 0.5%CVE-2026-44252HIGHWazuh Manager dapi RBAC Bypass Allows Privilege EscalationEPSS 0.5%CVE-2023-4997HIGHImproper authorisation in Uptime DCEPSS 0.5%