Fallos del tipo CWE-915

165 resultados

Modificação descontrolada de atributos dinâmicos de objetos

Fraqueza em que a aplicação permite que um atacante modifique atributos de objetos através de entrada do usuário sem validação adequada. O código trata dados externos como nomes de propriedades ou métodos, permitindo acesso ou alteração de atributos que não deveriam ser expostos. Isso é particularmente perigoso em linguagens dinâmicas como PHP, Python e JavaScript, onde objetos podem ter suas propriedades modificadas em runtime.

Ejemplo

Um endpoint de API PHP que recebe um JSON e faz `$user = (object) $_POST;` ou usa `$obj->$fieldName = $value;` onde `$fieldName` vem da requisição. Um atacante envia `{"admin":true,"role":"superuser"}` e consegue se elevar de privilégio porque o objeto foi populado sem filtro.

Cómo mitigar

Valide explicitamente quais atributos podem ser modificados usando uma whitelist de campos permitidos. Nunca confie em nomes de propriedades vindos do usuário — use um mapeamento seguro (ex: um array pré-definido) ou frameworks ORM que implementem proteção nativa. Desabilite a atribuição em massa descontrolada (mass assignment) em suas configurações.

CVE-2026-32640HIGH(SimpleEval) Objects (including modules) can leak dangerous modules through to direct access inside the sandbox.EPSS 0.5%CVE-2026-56679HIGH9Router: Mass assignment in PATCH /api/settings allows authenticated authorization downgradeEPSS 0.5%CVE-2026-58477HIGHSustainable Irrigation Platform 5.2.16 Mass Assignment via HTTP ParametersEPSS 0.5%CVE-2026-34406CRITICALAPTRS: Privilege Escalation via Mass Assignment of is_superuser in User Edit EndpointEPSS 0.5%CVE-2026-18617HIGHData-science-pipelines-operator: dspo: mysql dsn parameter injection via customextraparams enables local infile file exfiltration from operator podEPSS 0.5%CVE-2025-24370CRITICALDjango-Unicorn Class Pollution Vulnerability, Leading to XSS, DoS and Authentication BypassEPSS 0.5%CVE-2026-27591CRITICALWinter: Privilege escalation by authenticated backend usersEPSS 0.5%CVE-2026-93752HIGHCSSOM through 0.5.0 Denial of Service via length PropertyEPSS 0.5%CVE-2022-48359The recovery mode for updates has a vulnerability that causes arbitrary disk modification. Successful exploitation of this vulnerability mayEPSS 0.5%CVE-2026-43925MEDIUMFOSSBilling: Mass assignment of group_id in guest client registration allows unauthorized promo code useEPSS 0.5%CVE-2026-54351HIGHBudibase: Mass Assignment in Webhook Trigger Allows Cross-Workspace Automation Execution via appId OverrideEPSS 0.5%CVE-2025-15602HIGHSnipe-IT < 8.3.7 Mass Assignment Vulnerability Leading to Privilege EscalationEPSS 0.5%CVE-2025-9315MEDIUMUnauthenticated Device Registration Vulnerability in MXsecurity SeriesEPSS 0.5%CVE-2026-69258HIGHFlowise: Unauthenticated Property Injection into Flow Execution Context via Ungated `overrideConfig` Spread in Prediction APIEPSS 0.5%CVE-2026-54516MEDIUMjackson-databind: Renamed @JsonIgnore'd setters can deserialize via private fieldsEPSS 0.4%CVE-2026-72778HIGHCraft CMS 5.0.0-RC1 before 5.10.6 Authenticated RCE via condition.configEPSS 0.4%CVE-2025-6107LOWcomfyanonymous comfyui utils.py set_attr dynamically-determined object attributesEPSS 0.4%CVE-2026-13244HIGHTealium iQ Tag Management - Critical - PHP object injection - SA-CONTRIB-2026-064EPSS 0.4%CVE-2026-55809HIGHFlag attendance field - Critical - PHP object injection - SA-CONTRIB-2026-049EPSS 0.4%CVE-2026-55810HIGHPlotly.js Graphing - Critical - PHP object injection - SA-CONTRIB-2026-050EPSS 0.4%