Falhas do tipo CWE-284

7.070 resultados

Controle de acesso inadequado a recursos

A aplicação falha em validar ou aplica incorretamente as restrições de acesso, permitindo que usuários não autorizados acessem dados ou funcionalidades que deveriam estar protegidas. É uma das fragilidades mais comuns em segurança: o código não verifica corretamente quem está pedindo acesso e simplesmente concede.

Exemplo

Um e-commerce que permite acessar o perfil de qualquer cliente substituindo o ID na URL (ex: /usuario/123 → /usuario/124), sem validar se o usuário autenticado é o dono daquele perfil. Um atacante consegue ver dados pessoais, histórico de compras e endereços de outras pessoas.

Como mitigar

Implemente verificações explícitas em cada acesso a recurso: autentique o usuário, identifique qual recurso ele quer acessar, e valide se as permissões dele cobrem aquele recurso específico. Use listas de controle de acesso (ACLs) ou papéis (RBAC/ABAC) consistentemente em toda a API ou aplicação, nunca deixando a segurança implícita.

CVE-2025-28367MEDIUMmojoPortal <=2.9.0.1 is vulnerable to Directory Traversal via BetterImageGallery API Controller - ImageHandler Action. An attacker can exploEPSS 1.9%CVE-2018-15466MEDIUMCisco Policy Suite Graphite Unauthenticated Read-Only Access VulnerabilityEPSS 1.9%CVE-2019-20470HIGHAn issue was discovered on TK-Star Q90 Junior GPS horloge 3.1042.9.8656 devices. It performs actions based on certain SMS commands. This canEPSS 1.9%CVE-2024-49107HIGHWmsRepair Service Elevation of Privilege VulnerabilityEPSS 1.9%CVE-2024-13030MEDIUMD-Link DIR-823G Web Management Interface HNAP1 SetVirtualServerSettings access controlEPSS 1.9%CVE-2020-25698—Users' enrollment capabilities were not being sufficiently checked in Moodle when they are restored into an existing course. This could leadEPSS 1.9%CVE-2018-1129—A flaw was found in the way signature calculation was handled by cephx authentication protocol. An attacker having access to ceph cluster neEPSS 1.9%CVE-2016-8629—Red Hat Keycloak before version 2.4.0 did not correctly check permissions when handling service account user deletion requests sent to the rEPSS 1.9%CVE-2024-21424MEDIUMAzure Compute Gallery Elevation of Privilege VulnerabilityEPSS 1.9%CVE-2018-7791CRITICALA Permissions, Privileges, and Access Control vulnerability exists in Schneider Electric's Modicon M221 product (all references, all versionEPSS 1.9%CVE-2020-5396—JMX Insecure Default Configuration in GemFireEPSS 1.9%CVE-2021-36909HIGHWordPress WP Reset PRO Premium plugin <= 5.98 - Authenticated Database Reset vulnerabilityEPSS 1.9%CVE-2018-15398—Cisco Adaptive Security Appliance Access Control List Bypass VulnerabilityEPSS 1.9%CVE-2020-8275—Citrix Secure Mail for Android before 20.11.0 suffers from improper access control allowing unauthenticated access to read limited calendar EPSS 1.9%CVE-2023-36890MEDIUMMicrosoft SharePoint Server Information Disclosure VulnerabilityEPSS 1.9%CVE-2020-8153—Improper access control in Groupfolders app 4.0.3 allowed to delete hidden directories when when renaming an accessible item to the same namEPSS 1.9%CVE-2019-15068—A broken access control vulnerability discovered in Smart Battery A4EPSS 1.9%CVE-2018-15610HIGHImproper access controls in IP Office one-X PortalEPSS 1.8%CVE-2021-32656HIGHTrusted servers exchange can be triggered by attackerEPSS 1.8%CVE-2026-4193MEDIUMD-Link DIR-823G goahead UpdateClientInfo access controlEPSS 1.8%