Falhas do tipo CWE-269

2.488 resultados

Controle de privilégios inadequado ou ausente

A aplicação falha em validar, atribuir ou manter corretamente os privilégios de um usuário ou processo, permitindo que ele acesse recursos ou execute ações além do que deveria. Isso ocorre quando o controle de acesso é ausente, inconsistente ou não é verificado em todos os pontos críticos do código.

Exemplo

Um usuário comum consegue acessar um endpoint de administração porque a aplicação não valida se ele tem permissão, ou um processo web consegue ler arquivos do sistema que deveriam estar restritos apenas ao root — em ambos os casos, o código simplesmente não conferiu os privilégios antes de executar a operação.

Como mitigar

Implemente verificações de autorização em cada operação sensível (acesso a dados, mudança de configurações, etc.), use um modelo de privilégios bem definido (RBAC, ABAC), e verifique permissões de forma centralizada — nunca confie apenas em frontend ou em ausência de validação. Mantenha auditoria de quem fez o quê e quando.

CVE-2024-32418CRITICALAn issue in flusity CMS v2.33 allows a remote attacker to execute arbitrary code via the add_addon.php component.EPSS 1.1%CVE-2023-26604HIGHsystemd before 247 does not adequately block local privilege escalation for some Sudo configurations, e.g., plausible sudoers files in whichEPSS 1.1%CVE-2021-33538HIGHWEIDMUELLER: WLAN devices affected by improper access control vulnerabilityEPSS 1.0%CVE-2022-32536HIGHPrivilege EscalationEPSS 1.0%CVE-2003-5001MEDIUMISS BlackICE PC Protection Cross Site Scripting Detection privileges managementEPSS 1.0%CVE-2024-14004HIGHNagios XI < 2024R1.2 Privilege Escalation via NagVis Configuration (nagvis.conf)EPSS 1.0%CVE-2023-25133CRITICALImproper privilege management vulnerability in CyberPower PowerPanel BusinessEPSS 1.0%CVE-2021-23874HIGHMcAfee Total Protection (MTP) privilege escalation vulnerabilityEPSS 1.0%KEVCVE-2018-25041MEDIUMuTorrent JSON RPC Server privileges managementEPSS 1.0%CVE-2021-37627HIGHPrivilege escalation via form generatorEPSS 1.0%CVE-2020-7305MEDIUMDLP ePO extension - Privilege escalationEPSS 1.0%CVE-2024-45496CRITICALOpenshift-controller-manager: elevated build pods can lead to node compromise in openshiftEPSS 1.0%CVE-2017-20021MEDIUMSolare Solar-Log File Upload privileges managementEPSS 1.0%CVE-2020-12527MEDIUMImproper Access Validation in products of MB connect line and HelmholzEPSS 1.0%CVE-2023-22331HIGHUse of default credentials vulnerability in CONPROSYS HMI System (CHS) Ver.3.4.5 and earlier allows a remote unauthenticated attacker to altEPSS 1.0%CVE-2024-34331CRITICALA lack of code signature verification in Parallels Desktop for Mac v19.3.0 and below allows attackers to escalate privileges via a crafted mEPSS 1.0%CVE-2023-4293HIGHPremium Packages - Sell Digital Products Securely <= 5.7.4 - Arbitrary User Meta Update to Authenticated (Subscriber+) Privilege EscalationEPSS 1.0%CVE-2022-48341ThingsBoard 3.4.1 could allow a remote authenticated attacker to achieve Vertical Privilege Escalation. A Tenant Administrator can obtain SyEPSS 1.0%CVE-2023-43457An issue in Service Provider Management System v.1.0 allows a remote attacker to gain privileges via the ID parameter in the /php-spms/adminEPSS 1.0%CVE-2018-25044MEDIUMuTorrent Guest Account privileges managementEPSS 1.0%