Fallos del tipo CWE-942

134 resultados

Política de segurança entre domínios permissiva com domínios não confiáveis

A fraqueza ocorre quando uma aplicação web configura mecanismos de compartilhamento entre domínios (CORS, crossdomain.xml, postMessage) de forma excessivamente permissiva, aceitando requisições ou dados de qualquer origem ou de domínios não verificados. Isso permite que atacantes em outros domínios acessem dados sensíveis ou executem ações em nome do usuário.

Ejemplo

Um servidor configura 'Access-Control-Allow-Origin: *' em um endpoint que retorna dados de usuário, ou usa um arquivo crossdomain.xml que permite acesso irrestrito. Um atacante hospeda um site malicioso que faz requisições AJAX para o servidor legítimo e consegue ler informações privadas do usuário autenticado.

Cómo mitigar

Especifique explicitamente as origens confiáveis em CORS (ex: 'Access-Control-Allow-Origin: https://seu-dominio.com'), valide a origem das requisições no backend, e evite wildcards ('*'). Para postMessage, sempre verifique a origem do evento antes de processar dados. Remova ou restrinja arquivos crossdomain.xml legados.

CVE-2026-92359LOWag-ui-protocol ag-ui CORSMiddleware utils.py create_strands_app cross-domain policyEPSS 0.2%CVE-2026-24435HIGHTenda W30E V2 Permissive CORS Allows Cross-origin Data AccessEPSS 0.2%CVE-2023-37401MEDIUMIBM Aspera Faspex cross-origin resource sharingEPSS 0.2%CVE-2026-34237MEDIUMMCP Java SDK has a Hardcoded Wildcard CORS (Access-Control-Allow-Origin: *)EPSS 0.2%CVE-2026-46431MEDIUMAlgernon: Auto-refresh SSE event server sets Access-Control-Allow-Origin: *EPSS 0.2%CVE-2026-50088HIGHAqara Developer Portal cross-origin resource sharingEPSS 0.2%CVE-2026-53649CRITICALJoro: Unauthenticated Cross-Origin Plugin Upload Leads to RCEEPSS 0.2%CVE-2025-27909MEDIUMIBM Concert Software cross-origin resource sharingEPSS 0.2%CVE-2026-15966HIGHImproper CORS handling in MOVEit TransferEPSS 0.2%CVE-2026-45021MEDIUMKuma: Default kuma-cp leaks admin token cross-origin via CORS wildcard + LocalhostIsAdminEPSS 0.2%CVE-2026-50087HIGHAqara IAM/SSO Gateway cross-origin resource sharingEPSS 0.2%CVE-2026-66005MEDIUMJan Local API Server CORS Origin Reflection via 0.0.0.0 BindingEPSS 0.2%CVE-2024-23578MEDIUMHCL Aftermarket EPC is vulnerable to attack as the application implements an HTML5 cross-origin resource sharing (CORS) policy for this requEPSS 0.2%CVE-2024-11071HIGHImproper Access Control In DestinyECMEPSS 0.2%CVE-2026-82438HIGHApache Storm Webapp: Authenticated API Responses Exposed to Arbitrary Web OriginsEPSS 0.2%CVE-2025-62523MEDIUMPILOS Misconfigured the Access-Control-Allow-Origin HeaderEPSS 0.2%CVE-2026-6143MEDIUMfarion1231 cc-switch ProxyServer server.rs cross-domain policyEPSS 0.2%CVE-2025-11304MEDIUMCodeCanyon/ui-lib Mentor LMS API cross-domain policyEPSS 0.2%CVE-2026-6662MEDIUMericc-ch copilot-api Token Endpoint server.ts cors cross-domain policyEPSS 0.2%CVE-2026-8537MEDIUMInsufficient policy enforcement in ViewTransitions in Google Chrome prior to 148.0.7778.168 allowed a remote attacker to leak cross-origin dEPSS 0.2%