Fallos del tipo CWE-863

3042 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2025-3475MEDIUMWEB-T - Moderately critical - Access bypass, Denial of service - SA-CONTRIB-2025-030EPSS 0.4%CVE-2026-30241LOWMercurius: queryDepth limit bypassed for WebSocket subscriptionsEPSS 0.4%CVE-2026-53738HIGHCopy & Delete Posts through 1.5.4 Privilege Escalation via cdp_action_handling HandlerEPSS 0.4%CVE-2026-48152HIGHBudibase: Basic app users can exfiltrate stored REST datasource auth by rewriting datasource base URLEPSS 0.4%CVE-2026-57953MEDIUMMythic < 3.4.0.60 - Unauthorized Automation Workflow Modification via eventing_import_automatic_webhook EndpointEPSS 0.4%CVE-2026-39966MEDIUMTypeBot: Async filter() bypasses authorization, allowing IDOR in getLinkedTypebots and leaking cross-workspace bot definitionsEPSS 0.4%CVE-2026-49823HIGHFission: Cross-namespace Package read via unvalidated PackageRef in Function admission webhookEPSS 0.4%CVE-2026-56854HIGHSource-address critical option not enforced for non-public-key auth callbacks in golang.org/x/crypto/sshEPSS 0.4%CVE-2026-53577MEDIUMKestra: Cross-Execution File Read via Preview Endpoint (IDOR)EPSS 0.4%CVE-2026-82272HIGHImmich Locked Assets Remain Readable Through Albums and Shared LinksEPSS 0.4%CVE-2023-31403CRITICALImproper Access Control vulnerability in SAP Business One product installationEPSS 0.4%CVE-2024-55965MEDIUMAn issue was discovered in Appsmith before 1.51. Users invited as "App Viewer" incorrectly have access to development information of a worksEPSS 0.4%CVE-2026-92771HIGHTwenty before 2.35.0 Permission Bypass via groupBy-with-records QueryEPSS 0.4%CVE-2026-75157HIGHApache Airflow: Asset queued-events DELETE endpoints gated on Dag READ instead of Dag EDIT (asset-triggered scheduling suppression)EPSS 0.4%CVE-2025-12925MEDIUMrymcu forest UserDicController.java deleteDic authorizationEPSS 0.4%CVE-2026-90929HIGHFile Browser 2.5.0 Directory Deletion via Upload Failure CleanupEPSS 0.4%CVE-2024-57678MEDIUMAn access control issue in the component form2WlAc.cgi of D-Link 816A2_FWv1.10CNB05_R1B011D88210 allows unauthenticated attackers to set theEPSS 0.4%CVE-2026-91778HIGHIn affected versions of Octopus Server, users with certain scoped permission sets could execute arbitrary scripts on a worker (including theEPSS 0.4%CVE-2026-25767HIGHLavinMQ has incomplete shovel configuration validationEPSS 0.4%CVE-2024-57676MEDIUMAn access control issue in the component form2WlanBasicSetup.cgi of D-Link 816A2_FWv1.10CNB05_R1B011D88210 allows unauthenticated attackers EPSS 0.4%