Fallos del tipo CWE-915

167 resultados

Modificação descontrolada de atributos dinâmicos de objetos

Fraqueza em que a aplicação permite que um atacante modifique atributos de objetos através de entrada do usuário sem validação adequada. O código trata dados externos como nomes de propriedades ou métodos, permitindo acesso ou alteração de atributos que não deveriam ser expostos. Isso é particularmente perigoso em linguagens dinâmicas como PHP, Python e JavaScript, onde objetos podem ter suas propriedades modificadas em runtime.

Ejemplo

Um endpoint de API PHP que recebe um JSON e faz `$user = (object) $_POST;` ou usa `$obj->$fieldName = $value;` onde `$fieldName` vem da requisição. Um atacante envia `{"admin":true,"role":"superuser"}` e consegue se elevar de privilégio porque o objeto foi populado sem filtro.

Cómo mitigar

Valide explicitamente quais atributos podem ser modificados usando uma whitelist de campos permitidos. Nunca confie em nomes de propriedades vindos do usuário — use um mapeamento seguro (ex: um array pré-definido) ou frameworks ORM que implementem proteção nativa. Desabilite a atribuição em massa descontrolada (mass assignment) em suas configurações.

CVE-2026-17598MEDIUMNexus Repository 3 - Improper Input Validation in Scheduled Task ConfigurationEPSS 0.3%CVE-2025-52656HIGHHCL MyXalytics product is affected by Mass Assignment vulnerabilityEPSS 0.3%CVE-2025-49597LOWhandcraftedinthealps goodby-csv Potential Gadget Chain allowing Remote Code ExecutionEPSS 0.2%CVE-2026-84430MEDIUMgouguoa edit_personal Endpoint Index.php update dynamically-determined object attributesEPSS 0.2%CVE-2026-5251MEDIUMz-9527 admin User Update Endpoint user.js dynamically-determined object attributesEPSS 0.2%CVE-2025-61781HIGHGraphQL IDOR allows authenticated user to delete workspace content of other usersEPSS 0.2%CVE-2026-5248MEDIUMgougucms User Registration Login.php reg_submit dynamically-determined object attributesEPSS 0.2%CVE-2026-45058CRITICALelecterm: Import unsafe bookmark data could lead to unsafe operation when click local type bookmarkEPSS 0.2%CVE-2026-85408MEDIUMEleveo Quality Management Conversation events dynamically-determined object attributesEPSS 0.2%CVE-2026-23522LOWLobe Chat has IDOR in Knowledge Base File Removal that Allows Cross User File DeletionEPSS 0.2%CVE-2026-21886MEDIUMOpenCTI's GraphQL Mutations Allow Deletion of Unrelated EntitiesEPSS 0.2%CVE-2026-15083MEDIUMECA: Event - Condition - Action - Less critical - Information disclosure - SA-CONTRIB-2026-074EPSS 0.2%CVE-2026-72655MEDIUMImproperly Controlled Modification of Dynamically-Determined Object Attributes in Kibana Leading to Unauthorized Data ModificationEPSS 0.2%CVE-2025-14341HIGHInput Data Manipulation in DivvyDrive Information Technologies' DivvyDriveEPSS 0.2%CVE-2026-31251HIGHCosyVoice thru commit 6e01309e01bc93bbeb83bdd996b1182a81aaf11e (2025-30-21) contains an insecure deserialization vulnerability (CWE-502) in EPSS 0.2%CVE-2026-31815MEDIUMdjango-unicorn affected by component state manipulation via unvalidated attribute accessEPSS 0.2%CVE-2026-28219LOWPrivilege Escalation via Mass Assignment Allows Regular Users to Set Topics as Global BannersEPSS 0.2%CVE-2026-42862HIGHFlowise: Mass Assignment in Tool Update Endpoint Allows Cross-Workspace Resource ReassignmentEPSS 0.2%CVE-2026-42540MEDIUMIRIS has a Mass Assignment issueEPSS 0.2%CVE-2026-47850MEDIUMSpring Data REST allows mutation of the version property of immutable aggregates via PUTEPSS 0.2%