Falhas do tipo CWE-284

7.106 resultados

Controle de acesso inadequado a recursos

A aplicação falha em validar ou aplica incorretamente as restrições de acesso, permitindo que usuários não autorizados acessem dados ou funcionalidades que deveriam estar protegidas. É uma das fragilidades mais comuns em segurança: o código não verifica corretamente quem está pedindo acesso e simplesmente concede.

Exemplo

Um e-commerce que permite acessar o perfil de qualquer cliente substituindo o ID na URL (ex: /usuario/123 → /usuario/124), sem validar se o usuário autenticado é o dono daquele perfil. Um atacante consegue ver dados pessoais, histórico de compras e endereços de outras pessoas.

Como mitigar

Implemente verificações explícitas em cada acesso a recurso: autentique o usuário, identifique qual recurso ele quer acessar, e valide se as permissões dele cobrem aquele recurso específico. Use listas de controle de acesso (ACLs) ou papéis (RBAC/ABAC) consistentemente em toda a API ou aplicação, nunca deixando a segurança implícita.

CVE-2025-5425MEDIUMjuzaweb CMS Theme Editor Page default access controlEPSS 0.4%CVE-2026-40252MEDIUMBroken Access Control (IDOR) Leading to Cross-Tenant Application Access in FastGPTEPSS 0.4%CVE-2024-22811HIGHAn issue in Tormach xsTECH CNC Router, PathPilot Controller v2.9.6 allows attackers to cause a Denial of Service (DoS) by disrupting the comEPSS 0.4%CVE-2021-1284HIGHCisco SD-WAN vManage Software Authentication Bypass VulnerabilityEPSS 0.4%CVE-2024-27841CRITICALThe issue was addressed with improved memory handling. This issue is fixed in iOS 17.5 and iPadOS 17.5, macOS Sonoma 14.5. An app may be ablEPSS 0.4%CVE-2025-28231CRITICALIncorrect access control in Itel Electronics IP Stream v1.7.0.6 allows unauthorized attackers to execute arbitrary commands with AdministratEPSS 0.4%CVE-2024-45397MEDIUMH2O alllows bypassing address-based access control with 0-RTTEPSS 0.4%CVE-2026-44208MEDIUMFrappe: IDOR in `submit_discussion()`EPSS 0.4%CVE-2026-32693HIGHUnauthorized access to Kubernetes secrets in JujuEPSS 0.4%CVE-2026-76597HIGHJoomla Extension - fabrikar.com - Unauthenticated arbitrary file upload to web root via list email plugin in Fabrik < 4.7.2EPSS 0.4%CVE-2025-2952MEDIUMBluestar Micro Mall api.php unrestricted uploadEPSS 0.4%CVE-2024-25962HIGHDell InsightIQ, version 5.0, contains an improper access control vulnerability. A remote low privileged attacker could potentially exploit tEPSS 0.4%CVE-2024-29206LOWAn Improper Access Control could allow a malicious actor authenticated in the API to enable Android Debug Bridge (ADB) and make unsupported EPSS 0.4%CVE-2025-43502HIGHA privacy issue was addressed by removing sensitive data. This issue is fixed in Safari 26.1, iOS 26.1 and iPadOS 26.1, macOS Tahoe 26.1, viEPSS 0.4%CVE-2025-66735HIGHyoulai-boot V2.21.1 is vulnerable to Incorrect Access Control. The getRoleForm function in SysRoleController.java does not perform permissioEPSS 0.4%CVE-2024-28978MEDIUMDell OpenManage Enterprise, versions 3.10 and 4.0, contains an Improper Access Control vulnerability. A high privileged remote attacker coulEPSS 0.4%CVE-2024-48905CRITICALSematell ReplyOne 7.4.3.0 has Insecure Permissions for the /rest/sessions endpoint.EPSS 0.4%CVE-2026-50886CRITICALIncorrect access control in the webhook management component of Project Firefly III v6.5.9 allows attackers to scan internal resources via aEPSS 0.4%CVE-2023-6733MEDIUMWP-Members Membership Plugin <= 3.4.8 - Missing Authorization to Sensitive Information ExposureEPSS 0.4%CVE-2026-84165HIGHLack of authorisation in OpenNebula by OpenNebula SystemsEPSS 0.4%