Fallos del tipo CWE-863

3045 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2023-25749MEDIUMAndroid applications with unpatched vulnerabilities can be launched from a browser using Intents, exposing users to these vulnerabilities. FEPSS 0.4%CVE-2026-77611HIGHSeaweedFS: Authenticated S3 object-scope bypass in PutObjectAcl allows overwriting a different object with the same basenameEPSS 0.4%CVE-2026-86760MEDIUMsnipe-it 8.2.0 before 8.7.0 Authentication Bypass via activated flagEPSS 0.4%CVE-2025-21554MEDIUMVulnerability in the Oracle Communications Order and Service Management product of Oracle Communications Applications (component: Security).EPSS 0.4%CVE-2023-20871HIGHVMware Fusion contains a local privilege escalation vulnerability. A malicious actor with read/write access to the host operating system canEPSS 0.4%CVE-2026-41233MEDIUMFroxlor has a Reseller Domain Quota Bypass via Unvalidated adminid Parameter in Domains.add()EPSS 0.4%CVE-2025-0580MEDIUMShiprocket Module REST API Module rest_api authorizationEPSS 0.4%CVE-2025-15390MEDIUMPHPGurukul Small CRM edit-user.php authorizationEPSS 0.4%CVE-2026-39331HIGHChurchCRM has an API Authorization Bypass Allows Authenticated User to Deactivate, Modify, and Spam Arbitrary FamiliesEPSS 0.4%CVE-2026-82299MEDIUMIncorrect Authorization in Kibana Leading to Information DisclosureEPSS 0.4%CVE-2026-68570MEDIUMApache Doris: Authorization bypass leading to unauthorized data accessEPSS 0.4%CVE-2021-25097—LabTools <= 1.0 - Subscriber+ Arbitrary Publication DeletionEPSS 0.4%CVE-2026-71510HIGHDolibarr < 24.0.0 Users REST API SQL Injection via filter parameterEPSS 0.4%CVE-2026-57215HIGHRabbitMQ: Direct-reply-to binding persistence can lead to unauthorized reply-channel injection and persistent phantomEPSS 0.4%CVE-2023-4658LOWIncorrect Authorization in GitLabEPSS 0.4%CVE-2026-33330HIGHFileRise ONLYOFFICE integration allows read-only users to overwrite files via forged save callbackEPSS 0.4%CVE-2025-8796MEDIUMLitmusChaos Litmus Delete Request delete_project authorizationEPSS 0.4%CVE-2023-3920MEDIUMIncorrect Authorization in GitLabEPSS 0.4%CVE-2025-48373MEDIUMSchule Has Client-Side Role-Based Access Control (RBAC) Bypass VulnerabilityEPSS 0.4%CVE-2024-48925NONEUmbraco CMS Improper Access Control Vulnerability Allows Low-Privilege Users to Access Webhook APIEPSS 0.4%