Fallos del tipo CWE-863

3045 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2023-1158MEDIUMHitachi Vantara Pentaho Business Analytics Server - Incorrect Authorization EPSS 0.4%CVE-2025-9957LOWIncorrect Authorization in GitLabEPSS 0.4%CVE-2022-3048MEDIUMInappropriate implementation in Chrome OS lockscreen in Google Chrome on Chrome OS prior to 105.0.5195.52 allowed a local attacker to bypassEPSS 0.4%CVE-2025-68938MEDIUMGitea before 1.25.2 mishandles authorization for deletion of releases.EPSS 0.4%CVE-2026-2712MEDIUMWP-Optimize <= 4.5.0 - Missing Authorization to Authenticated (Subscriber+) Plugin Settings Update and Image ManipulationEPSS 0.4%CVE-2023-6564MEDIUMIncorrect Authorization in GitLabEPSS 0.4%CVE-2026-44633HIGHLive Helper Chat: REST API chat update accepts arbitrary chat fields across department boundariesEPSS 0.4%CVE-2026-32001MEDIUMOpenClaw < 2026.2.22 - Node Role Device-Identity Bypass via WebSocket AuthenticationEPSS 0.4%CVE-2026-56839HIGHPraisonAI Code agent tools fail open without a workspace boundaryEPSS 0.4%CVE-2023-42553MEDIUMImproper authorization verification vulnerability in Samsung Email prior to version 6.1.90.4 allows attackers to read sandbox data of email.EPSS 0.4%CVE-2026-48860HIGHDistribution-over-TLS LAN allowlist silently bypassed due to sockname/peername confusion in inet_tls_distEPSS 0.4%CVE-2025-25274MEDIUMUnauthorized Command Execution in Archived ChannelsEPSS 0.4%CVE-2026-32726HIGHSciTokens C++: Sibling-Path Authorization BypassEPSS 0.4%CVE-2025-13468MEDIUMSourceCodester Alumni Management System Delete admin_class.php delete_event authorizationEPSS 0.4%CVE-2026-87075HIGHTanium addressed an improper access controls vulnerability in Comply.EPSS 0.4%CVE-2026-4857HIGHSailPoint IdentityIQ Debug UI Incorrect AuthorizationEPSS 0.4%CVE-2026-50266LOWIn OpenStack Neutron before 28.0.1, a project manager can create or update a port on a shared network owned by another project and set devicEPSS 0.4%CVE-2023-29752HIGHAn issue found in Facemoji Emoji Keyboard v.2.9.1.2 for Android allows unauthorized apps to cause escalation of privilege attacks by manipulEPSS 0.4%CVE-2025-8807MEDIUMxujeff tianti 天梯 save authorizationEPSS 0.4%CVE-2024-3331MEDIUMSpotfire: NTLM token leakageEPSS 0.4%