Fallos del tipo CWE-863

3052 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2023-52374HIGHPermission control vulnerability in the package management module.Successful exploitation of this vulnerability may affect service confidentEPSS 0.3%CVE-2025-41346CRITICALStored Cross-Site Scripting (XSS) in WinPlus by Informática del EsteEPSS 0.3%CVE-2026-100589HIGHOpenClaw before 2026.7.1 Sandbox Bypass via Browser NodeEPSS 0.3%CVE-2026-62193MEDIUMOpenClaw 2026.6.5 < 2026.6.9 Authentication Bypass via Plugin InstallEPSS 0.3%CVE-2026-1897MEDIUMWeKan Position-History Tracking positionHistory.js PositionHistoryBleed authorizationEPSS 0.3%CVE-2026-78134HIGHstrongSwan 4.5.0 through 6.0.7 has Incorrect Access Control in the eap-ttls and eap-peap plugins because there can be a missing or mismatcheEPSS 0.3%CVE-2023-50777MEDIUMJenkins PaaSLane Estimate Plugin 1.0.4 and earlier does not mask PaaSLane authentication tokens displayed on the job configuration form, incEPSS 0.3%CVE-2026-8074LOWImproper Permission Check Allows User Manager to Deactivate Bot AccountsEPSS 0.3%CVE-2016-20075HIGHWordPress Ultimate Product Catalog 3.8.6 Arbitrary File Upload RCEEPSS 0.3%CVE-2025-48445HIGHCommerce Eurobank (Redirect) - Moderately critical - Access bypass - SA-CONTRIB-2025-066EPSS 0.3%CVE-2026-8823LOWUser Manager can demote bot accounts to guest without bot-management permissionEPSS 0.3%CVE-2025-11862HIGHVerve Asset Manager Access Control VulnerabilityEPSS 0.3%CVE-2025-3647MEDIUMMoodle: idor when accessing the cohorts reportEPSS 0.3%CVE-2026-97818HIGHphpIPAM through 1.8.3 has incorrect authorization for id=="admins" and id=="all" in api/controllers/User.php.EPSS 0.3%CVE-2026-39381MEDIUMParse Server's Endpoint `/sessions/me` bypasses `_Session` `protectedFields`EPSS 0.3%CVE-2026-29773MEDIUMkubewarden-controller cross-namespace data exfiltration via deprecated host callback bindingEPSS 0.3%CVE-2023-35836MEDIUMAn issue was discovered in SolaX Pocket WiFi 3 through 3.001.02. An attacker within RF range can obtain a cleartext copy of the network confEPSS 0.3%CVE-2020-3404MEDIUMCisco IOS XE Software Consent Token Bypass VulnerabilityEPSS 0.3%CVE-2025-59020MEDIUMTYPO3 CMS Allows Broken Access Control in Edit Document ControllerEPSS 0.3%CVE-2025-3396MEDIUMIncorrect Authorization in GitLabEPSS 0.3%