Falhas do tipo CWE-264

299 resultados

Controle de acesso e privilégios inadequado

Fraqueza ampla onde o software falha em implementar ou enforçar corretamente controles de acesso, permitindo que usuários acessem recursos, funções ou dados além do que deveriam. O erro está em não validar permissões adequadamente, deixando expostos dados sensíveis ou permitindo que usuários executem ações administrativas sem autorização.

Exemplo

Um endpoint de API que lista dados de outros usuários sem verificar se quem requisita tem permissão; um painel administrativo acessível diretamente via URL sem validação de role; um arquivo de backup com permissões world-readable no servidor.

Como mitigar

Implemente validação de permissões em toda operação sensível (whitelist explícita, não blacklist); use modelos de controle como RBAC ou ABAC; aplique o princípio do menor privilégio; audite regularmente as permissões de arquivos, APIs e diretórios do sistema.

CVE-2022-42460MEDIUMWordPress Traffic Manager plugin <= 1.4.5 - Broken Access Control vulnerability leading to Stored Cross-Site Scripting (XSS)EPSS 0.4%CVE-2017-12239A vulnerability in motherboard console ports of line cards for Cisco ASR 1000 Series Aggregation Services Routers and Cisco cBR-8 Converged EPSS 0.4%CVE-2022-41132MEDIUMWordPress Ezoic plugin <= 2.8.8 - Unauthenticated Plugin Settings Change Leading To Stored XSS VulnerabilityEPSS 0.4%CVE-2019-15277MEDIUMCisco TelePresence Collaboration Endpoint Software Privilege Escalation VulnerabilityEPSS 0.4%CVE-2020-3213MEDIUMCisco IOS XE Software Privilege Escalation VulnerabilityEPSS 0.4%CVE-2019-1625HIGHCisco SD-WAN Solution Privilege Escalation VulnerabilityEPSS 0.4%CVE-2020-8093MEDIUMCode Injection into Bitdefender AV for MacEPSS 0.4%CVE-2023-39380Permission control vulnerability in the audio module. Successful exploitation of this vulnerability may cause audio devices to perform abnorEPSS 0.4%CVE-2023-39384Vulnerability of incomplete permission verification in the input method module. Successful exploitation of this vulnerability may cause featEPSS 0.4%CVE-2018-0453Cisco Firepower Management Center and Firepower System Software Sourcefire Tunnel Control Channel Command Execution VulnerabilityEPSS 0.4%CVE-2020-7260HIGHMACC installer DLL side loadingEPSS 0.4%CVE-2020-8488HIGHABB System 800xA Inter process communication vulnerability - 800xA Batch ManagementEPSS 0.4%CVE-2019-1730MEDIUMCisco NX-OS Software Bash Bypass Guest Shell VulnerabilityEPSS 0.4%CVE-2018-0184A vulnerability in the CLI parser of Cisco IOS XE Software could allow an authenticated, local attacker to gain access to the underlying LinEPSS 0.4%CVE-2018-0183A vulnerability in the CLI parser of Cisco IOS XE Software could allow an authenticated, local attacker to gain access to the underlying LinEPSS 0.4%CVE-2018-0095A vulnerability in the administrative shell of Cisco AsyncOS on Cisco Email Security Appliance (ESA) and Content Security Management ApplianEPSS 0.4%CVE-2026-14784MEDIUMvxcontrol PentAGI Docker API client.go sandboxEPSS 0.4%CVE-2025-20145MEDIUMCisco IOS XR Software Access Control List Bypass VulnerabilityEPSS 0.4%CVE-2023-39391Vulnerability of system file information leakage in the USB Service module. Successful exploitation of this vulnerability may affect confideEPSS 0.4%CVE-2024-20361MEDIUMA vulnerability in the Object Groups for Access Control Lists (ACLs) feature of Cisco Firepower Management Center (FMC) Software could allowEPSS 0.4%