Falhas do tipo CWE-284

7.095 resultados

Controle de acesso inadequado a recursos

A aplicação falha em validar ou aplica incorretamente as restrições de acesso, permitindo que usuários não autorizados acessem dados ou funcionalidades que deveriam estar protegidas. É uma das fragilidades mais comuns em segurança: o código não verifica corretamente quem está pedindo acesso e simplesmente concede.

Exemplo

Um e-commerce que permite acessar o perfil de qualquer cliente substituindo o ID na URL (ex: /usuario/123 → /usuario/124), sem validar se o usuário autenticado é o dono daquele perfil. Um atacante consegue ver dados pessoais, histórico de compras e endereços de outras pessoas.

Como mitigar

Implemente verificações explícitas em cada acesso a recurso: autentique o usuário, identifique qual recurso ele quer acessar, e valide se as permissões dele cobrem aquele recurso específico. Use listas de controle de acesso (ACLs) ou papéis (RBAC/ABAC) consistentemente em toda a API ou aplicação, nunca deixando a segurança implícita.

CVE-2026-70997CRITICALVulnerability in the Oracle Commerce Guided Search / Oracle Commerce Experience Manager product of Oracle Commerce (component: Experience MaEPSS 0.5%CVE-2023-35173MEDIUMEnd-to-End encrypted file-drops can be made inaccessibleEPSS 0.5%CVE-2025-5171MEDIUMllisoft MTA Maita Training System OpenController.java this.fileService.download unrestricted uploadEPSS 0.5%CVE-2023-21922MEDIUMVulnerability in the Oracle Health Sciences InForm product of Oracle Health Sciences Applications (component: Core). Supported versions thaEPSS 0.5%CVE-2024-23920HIGHChargePoint Home Flex Improper Access ControlEPSS 0.5%CVE-2023-1883MEDIUMImproper Access Control in thorsten/phpmyfaqEPSS 0.5%CVE-2024-25133HIGHOpenshift-dedicated: hive: rce through aws/kubernetes client configuration leads to privilege escalationEPSS 0.5%CVE-2025-9941MEDIUMCodeAstro Real Estate Management System register.php unrestricted uploadEPSS 0.5%CVE-2023-41603MEDIUMD-Link R15 before v1.08.02 was discovered to contain no firewall restrictions for IPv6 traffic. This allows attackers to arbitrarily access EPSS 0.5%CVE-2023-22600CRITICAL InHand Networks InRouter 302, prior to version IR302 V3.5.56, and InRouter 615, prior to version InRouter6XX-S-V2.3.0.r5542, contain vulnerEPSS 0.5%CVE-2025-9942MEDIUMCodeAstro Real Estate Management System submitproperty.php unrestricted uploadEPSS 0.5%CVE-2024-22415HIGHUnsecured endpoints in the jupyter-lsp server extensionEPSS 0.5%CVE-2024-57249MEDIUMIncorrect Access Control in the Preview Function of Gleamtech FileVista 9.2.0.0 allows remote attackers to gain unauthorized access via explEPSS 0.5%CVE-2024-9298MEDIUMSourceCodester Online Railway Reservation System Ticket ?page=tickets access controlEPSS 0.5%CVE-2023-32065MEDIUMOroCommerce get-totals-for-checkout API endpoint returns unwanted dataEPSS 0.5%CVE-2018-25092MEDIUMVaerys-Dawn DiscordSailv2 Command Mention access controlEPSS 0.5%CVE-2026-42205HIGHAvo: Broken Access Control: Unauthorized Execution of Arbitrary Action Classes Across ResourcesEPSS 0.5%CVE-2024-5430MEDIUMImproper Access Control in GitLabEPSS 0.5%CVE-2026-41491HIGHDapr: Service Invocation path traversal ACL bypassEPSS 0.5%CVE-2023-47422HIGHAn access control issue in /usr/sbin/httpd in Tenda TX9 V1 V22.03.02.54, Tenda AX3 V3 V16.03.12.11, Tenda AX9 V1 V22.03.01.46, and Tenda AX1EPSS 0.5%