Falhas do tipo CWE-284

7.097 resultados

Controle de acesso inadequado a recursos

A aplicação falha em validar ou aplica incorretamente as restrições de acesso, permitindo que usuários não autorizados acessem dados ou funcionalidades que deveriam estar protegidas. É uma das fragilidades mais comuns em segurança: o código não verifica corretamente quem está pedindo acesso e simplesmente concede.

Exemplo

Um e-commerce que permite acessar o perfil de qualquer cliente substituindo o ID na URL (ex: /usuario/123 → /usuario/124), sem validar se o usuário autenticado é o dono daquele perfil. Um atacante consegue ver dados pessoais, histórico de compras e endereços de outras pessoas.

Como mitigar

Implemente verificações explícitas em cada acesso a recurso: autentique o usuário, identifique qual recurso ele quer acessar, e valide se as permissões dele cobrem aquele recurso específico. Use listas de controle de acesso (ACLs) ou papéis (RBAC/ABAC) consistentemente em toda a API ou aplicação, nunca deixando a segurança implícita.

CVE-2026-58429MEDIUMPublic-Only Personal access tokens scope bypass in Organization and Permission EndpointsEPSS 0.5%CVE-2026-18969MEDIUMRongzhitong Visual Integrated Command and Dispatch Platform upload unrestricted uploadEPSS 0.5%CVE-2026-16324MEDIUMMetasoft 美特软件 MetaCRM upload.jsp unrestricted uploadEPSS 0.5%CVE-2026-14736MEDIUMRuijie RG-UAC user_auth_commit.php unrestricted uploadEPSS 0.5%CVE-2026-7468MEDIUM1024-lab smart-admin Demo Site index.html access controlEPSS 0.5%CVE-2026-6596MEDIUMlangflow-ai langflow API Endpoint endpoints.py create_upload_file unrestricted uploadEPSS 0.5%CVE-2025-1646MEDIUMLumsoft ERP ASPX File UploadAjaxAPI.ashx unrestricted uploadEPSS 0.5%CVE-2026-58420MEDIUMLocal File Inclusion via file:// URI in Migration RestoreEPSS 0.5%CVE-2022-44622LOWIn JetBrains TeamCity version between 2021.2 and 2022.10 access permissions for secure token health items were excessiveEPSS 0.5%CVE-2025-8379MEDIUMCampcodes Online Hotel Reservation System edit_room.php unrestricted uploadEPSS 0.5%CVE-2024-33227HIGHAn issue in the component ddcdrv.sys of Nicomsoft WinI2C/DDC v3.7.4.0 allows attackers to escalate privileges and execute arbitrary code viaEPSS 0.5%CVE-2024-21653MEDIUMvantage6 insecure SSH configuration for node and server containersEPSS 0.5%CVE-2024-42023HIGHAn improper access control vulnerability allows low-privileged users to execute code with Administrator privileges remotely.EPSS 0.5%CVE-2026-31872HIGHParse Server has a protected fields bypass via dot-notation in query and sortEPSS 0.5%CVE-2025-5406MEDIUMchaitak-gorai Blogbook posts.php unrestricted uploadEPSS 0.5%CVE-2026-77169MEDIUMA vulnerability in the team folders (formerly group folders) app when used in combination with the workspace app allowed API/REST-only delegEPSS 0.5%CVE-2025-3041MEDIUMProject Worlds Online Time Table Generator updatestudent.php unrestricted uploadEPSS 0.5%CVE-2026-5124MEDIUMosrg GoBGP BGP Header bgp.go BGPHeader.DecodeFromBytes access controlEPSS 0.5%CVE-2026-5122MEDIUMosrg GoBGP BGP OPEN Message bgp.go DecodeFromBytes access controlEPSS 0.5%CVE-2025-3042MEDIUMProject Worlds Online Time Table Generator updateprofile.php unrestricted uploadEPSS 0.5%