Falhas do tipo CWE-269

2.489 resultados

Controle de privilégios inadequado ou ausente

A aplicação falha em validar, atribuir ou manter corretamente os privilégios de um usuário ou processo, permitindo que ele acesse recursos ou execute ações além do que deveria. Isso ocorre quando o controle de acesso é ausente, inconsistente ou não é verificado em todos os pontos críticos do código.

Exemplo

Um usuário comum consegue acessar um endpoint de administração porque a aplicação não valida se ele tem permissão, ou um processo web consegue ler arquivos do sistema que deveriam estar restritos apenas ao root — em ambos os casos, o código simplesmente não conferiu os privilégios antes de executar a operação.

Como mitigar

Implemente verificações de autorização em cada operação sensível (acesso a dados, mudança de configurações, etc.), use um modelo de privilégios bem definido (RBAC, ABAC), e verifique permissões de forma centralizada — nunca confie apenas em frontend ou em ausência de validação. Mantenha auditoria de quem fez o quê e quando.

CVE-2017-20072MEDIUMHindu Matrimonial Script generalsettings.php privileges managementEPSS 0.8%CVE-2017-20068MEDIUMHindu Matrimonial Script usermanagement.php privileges managementEPSS 0.8%CVE-2017-20081MEDIUMHindu Matrimonial Script reports.php privileges managementEPSS 0.8%CVE-2017-20080MEDIUMHindu Matrimonial Script googleads.php privileges managementEPSS 0.8%CVE-2017-20073MEDIUMHindu Matrimonial Script cms.php privileges managementEPSS 0.8%CVE-2017-20070MEDIUMHindu Matrimonial Script communitymanagement.php privileges managementEPSS 0.8%CVE-2017-20077MEDIUMHindu Matrimonial Script success_story.php privileges managementEPSS 0.8%CVE-2017-20071MEDIUMHindu Matrimonial Script renewaldue.php privileges managementEPSS 0.8%CVE-2017-20075MEDIUMHindu Matrimonial Script payment.php privileges managementEPSS 0.8%CVE-2017-20076MEDIUMHindu Matrimonial Script searchview.php privileges managementEPSS 0.8%CVE-2024-57602CRITICALAn issue in Alex Tselegidis EasyAppointments v.1.5.0 allows a remote attacker to escalate privileges via the index.php file.EPSS 0.8%CVE-2021-25508MEDIUMImproper privilege management vulnerability in API Key used in SmartThings prior to 1.7.73.22 allows an attacker to abuse the API key withouEPSS 0.8%CVE-2023-45581HIGHAn improper privilege management vulnerability [CWE-269] in Fortinet FortiClientEMS version 7.2.0 through 7.2.2 and before 7.0.10 allows an EPSS 0.8%CVE-2023-41955HIGHWordPress Essential Addons for Elementor plugin <= 5.8.8 - Contributor+ Privilege Escalation vulnerabilityEPSS 0.8%CVE-2025-22829LOWApache CloudStack: Unauthorised access to dedicated resources in Quota pluginEPSS 0.8%CVE-2023-0101HIGHA privilege escalation vulnerability was identified in Nessus versions 8.10.1 through 8.15.8 and 10.0.0 through 10.4.1. An authenticated attEPSS 0.8%CVE-2022-4314MEDIUMImproper Privilege Management in ikus060/rdiffwebEPSS 0.8%CVE-2026-73218HIGHCursor: Sandbox escape via launching privileged containersEPSS 0.8%CVE-2021-27661HIGHFacility ExplorerEPSS 0.8%CVE-2017-20028MEDIUMHumHub privileges managementEPSS 0.8%