Falhas do tipo CWE-284

7.140 resultados

Controle de acesso inadequado a recursos

A aplicação falha em validar ou aplica incorretamente as restrições de acesso, permitindo que usuários não autorizados acessem dados ou funcionalidades que deveriam estar protegidas. É uma das fragilidades mais comuns em segurança: o código não verifica corretamente quem está pedindo acesso e simplesmente concede.

Exemplo

Um e-commerce que permite acessar o perfil de qualquer cliente substituindo o ID na URL (ex: /usuario/123 → /usuario/124), sem validar se o usuário autenticado é o dono daquele perfil. Um atacante consegue ver dados pessoais, histórico de compras e endereços de outras pessoas.

Como mitigar

Implemente verificações explícitas em cada acesso a recurso: autentique o usuário, identifique qual recurso ele quer acessar, e valide se as permissões dele cobrem aquele recurso específico. Use listas de controle de acesso (ACLs) ou papéis (RBAC/ABAC) consistentemente em toda a API ou aplicação, nunca deixando a segurança implícita.

CVE-2026-47200MEDIUMNuxt: Route middleware not enforced when rendering `.server.vue` pages via `/__nuxt_island/page_*`EPSS 0.3%CVE-2024-28968MEDIUMDell SCG, versions prior to 5.24.00.00, contain an Improper Access Control vulnerability in the SCG exposed for internal email and collectioEPSS 0.3%CVE-2024-2880LOWImproper Access Control in GitLabEPSS 0.3%CVE-2025-10763MEDIUMacademico-sis academico Profile Picture edit-photo unrestricted uploadEPSS 0.3%CVE-2025-10480MEDIUMSourceCodester Online Student File Management System save_file.php unrestricted uploadEPSS 0.3%CVE-2026-30452MEDIUMTextpattern CMS 4.9.0 contains a Broken Access Control vulnerability in the article management system that allows authenticated users with lEPSS 0.3%CVE-2025-20144MEDIUMCisco IOS XR Software Access Control List Bypass VulnerabilityEPSS 0.3%CVE-2023-21777HIGHAzure App Service on Azure Stack Hub Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2025-14885MEDIUMSourceCodester Client Database Management System Leads Generation user_leads.php unrestricted uploadEPSS 0.3%CVE-2026-56302MEDIUMCapgo - Unsecured Supabase Images Bucket via Missing Row Level SecurityEPSS 0.3%CVE-2025-13573MEDIUMprojectworlds can pass malicious payloads add_book.php unrestricted uploadEPSS 0.3%CVE-2026-7107MEDIUMcode-projects Invoice System in Laravel company unrestricted uploadEPSS 0.3%CVE-2026-90500MEDIUMlenve vhr Avatar Upload userface FastDFSUtils.upload unrestricted uploadEPSS 0.3%CVE-2025-58337MEDIUMApache Doris-MCP-Server: Improper Access Control results in bypassing a "read-only" mode for doris-mcp-server MCP ServerEPSS 0.3%CVE-2026-18927MEDIUMimranrisal-dev Student-Management-System Shared Upload Helper student_profile_pic.php storeProfileImage unrestricted uploadEPSS 0.3%CVE-2026-5181MEDIUMSourceCodester Simple Doctors Appointment System ajax.php unrestricted uploadEPSS 0.3%CVE-2026-8127MEDIUMeladmin Users API Endpoint UserController.java checkLevel access controlEPSS 0.3%CVE-2025-47179MEDIUMConfiguration Manager Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-9445MEDIUMSourceCodester Simple POS and Inventory System File Extension addproduct.php unrestricted uploadEPSS 0.3%CVE-2026-1152MEDIUMtechnical-laohu mpay QR Code Image unrestricted uploadEPSS 0.3%