Falhas do tipo CWE-1023

19 resultados

Comparação Incompleta com Fatores Ausentes

Ocorre quando uma comparação de valores (como strings, números ou objetos) não leva em conta todos os fatores relevantes para a decisão de segurança. O código valida apenas parte das condições necessárias, deixando lacunas que um atacante pode explorar para contornar verificações de autenticação, autorização ou integridade.

Exemplo

Um sistema verifica se uma URL começa com 'https://' para garantir que é segura, mas não valida o domínio, porta ou parâmetros. Um atacante usa 'https://attacker.com/phishing' e a validação passa, mesmo apontando para um servidor malicioso. Outro caso: comparar apenas o ID do usuário sem verificar se ele foi deletado logicamente.

Como mitigar

Identifique todos os fatores que devem ser comparados para uma decisão segura (domínio, permissões, timestamps, status de atividade, etc) e implemente validações completas. Use listas brancas explícitas em vez de validações parciais, e teste casos limite onde fatores estão ausentes ou conflitam.

CVE-2026-7473MEDIUMArista EOS Unexpected Tunnel Protocol Decapsulation and Forwarding BypassEPSS 1.1%KEVCVE-2021-23146HIGHAn Incomplete Comparison with Missing Factors vulnerability in the Gallagher Controller allows an attacker to bypass PIV verification. This EPSS 0.9%CVE-2025-55333MEDIUMWindows BitLocker Security Feature Bypass VulnerabilityEPSS 0.9%CVE-2026-81376CRITICALVisual Studio Code Security Feature Bypass VulnerabilityEPSS 0.7%CVE-2026-4599CRITICALVersions of the package jsrsasign from 7.0.0 and before 11.1.1 are vulnerable to Incomplete Comparison with Missing Factors via the getRandoEPSS 0.5%CVE-2024-5528LOWIncomplete Comparison with Missing Factors in GitLabEPSS 0.4%CVE-2026-24255HIGHNVIDIA Dynamo for Linux contains a vulnerability in the multimodal embedding cache, where an attacker could cause a hash collision by submitEPSS 0.4%CVE-2026-48587LOWPotential exposure of private data via whitespace padding in Vary headerEPSS 0.4%CVE-2026-54713LOWCakePHP Queue: Incomplete Comparison in getUniqueId vulnerable to collisionsEPSS 0.4%CVE-2026-48761MEDIUMSymfony: HtmlSanitizer UrlAttributeSanitizer Misses URL Attributes on <object>, <applet>, <iframe>, <img> and the URL Inside <meta http-equiv="refresh"> contentEPSS 0.3%CVE-2025-46722MEDIUMvLLM has a Weakness in MultiModalHasher Image Hashing ImplementationEPSS 0.3%CVE-2026-14199HIGHSession takeover via Auth Proxy cache key collisionEPSS 0.3%CVE-2026-91836LOWOpenClaw ClawScan Static Scanner static_scanner.go incomplete comparison with missing factorsEPSS 0.3%CVE-2026-54181MEDIUMbackpack/crud: Stored XSS in the color column — the `@if($column['escaped'])` branches are invertedEPSS 0.3%CVE-2026-53839MEDIUMOpenClaw < 2026.5.7 - Hostname Prefix Matching Bypass in Trusted Retry Endpoint ValidationEPSS 0.3%CVE-2026-4748HIGHpf silently ignores certain rulesEPSS 0.3%CVE-2026-92611MEDIUMIn Eclipse Ankaios versions 0.6.0 to before 1.0.4, `LogRule::matches` in the agent control-interface authorizer stops at the first wildcard EPSS 0.2%CVE-2026-53859MEDIUMOpenClaw < 2026.5.26 - Hostname Validation Bypass via Trailing-Dot InconsistencyEPSS 0.2%CVE-2025-62000MEDIUMBullWall Ransomware Containment incomplete file inspectionEPSS 0.2%