Falhas do tipo CWE-269

2.488 resultados

Controle de privilégios inadequado ou ausente

A aplicação falha em validar, atribuir ou manter corretamente os privilégios de um usuário ou processo, permitindo que ele acesse recursos ou execute ações além do que deveria. Isso ocorre quando o controle de acesso é ausente, inconsistente ou não é verificado em todos os pontos críticos do código.

Exemplo

Um usuário comum consegue acessar um endpoint de administração porque a aplicação não valida se ele tem permissão, ou um processo web consegue ler arquivos do sistema que deveriam estar restritos apenas ao root — em ambos os casos, o código simplesmente não conferiu os privilégios antes de executar a operação.

Como mitigar

Implemente verificações de autorização em cada operação sensível (acesso a dados, mudança de configurações, etc.), use um modelo de privilégios bem definido (RBAC, ABAC), e verifique permissões de forma centralizada — nunca confie apenas em frontend ou em ausência de validação. Mantenha auditoria de quem fez o quê e quando.

CVE-2017-0358HIGHntfs-3g: Modprobe influence vulnerability via environment variablesEPSS 2.2%CVE-2022-24842HIGHImproper Privilege Management in MinIOEPSS 2.1%CVE-2022-34691HIGHActive Directory Domain Services Elevation of Privilege VulnerabilityEPSS 2.1%CVE-2021-1401HIGHCisco Small Business 100, 300, and 500 Series Wireless Access Points VulnerabilitiesEPSS 2.0%CVE-2022-35774MEDIUMAzure Site Recovery Elevation of Privilege VulnerabilityEPSS 2.0%CVE-2023-30765HIGH​Delta Electronics InfraSuite Device Master Improper Access ControlEPSS 2.0%CVE-2021-29449MEDIUMMultiple Privilege Escalation Vulnerabilities PiholeEPSS 1.8%CVE-2023-32559HIGHA privilege escalation vulnerability exists in the experimental policy mechanism in all active release lines: 16.x, 18.x and, 20.x. The use EPSS 1.8%CVE-2024-21111HIGHVulnerability in the Oracle VM VirtualBox product of Oracle Virtualization (component: Core). Supported versions that are affected are PrioEPSS 1.8%CVE-2020-27655MEDIUMImproper access control vulnerability in Synology Router Manager (SRM) before 1.2.4-8081 allows remote attackers to access restricted resourEPSS 1.8%CVE-2022-35781MEDIUMAzure Site Recovery Elevation of Privilege VulnerabilityEPSS 1.8%CVE-2022-35780MEDIUMAzure Site Recovery Elevation of Privilege VulnerabilityEPSS 1.8%CVE-2022-35782MEDIUMAzure Site Recovery Elevation of Privilege VulnerabilityEPSS 1.8%CVE-2022-35775MEDIUMAzure Site Recovery Elevation of Privilege VulnerabilityEPSS 1.8%CVE-2022-41923CRITICALGrails Spring Security Core plugin vulnerable to privilege escalationEPSS 1.7%CVE-2016-9489ManageEngine Applications Manager 12 and 13 is vulnerable to privilege escalation and authentication bypassEPSS 1.7%CVE-2024-21638CRITICALAzure IPAM solution Elevation of Privilege VulnerabilityEPSS 1.7%CVE-2021-37173A vulnerability has been identified in RUGGEDCOM ROX MX5000 (All versions < V2.14.1), RUGGEDCOM ROX RX1400 (All versions < V2.14.1), RUGGEDCEPSS 1.6%CVE-2021-27664CRITICALexacqVision Web ServiceEPSS 1.6%CVE-2021-39167CRITICALTimelockController vulnerability in OpenZeppelin ContractsEPSS 1.6%