Falhas do tipo CWE-284

6.969 resultados

Controle de acesso inadequado a recursos

A aplicação falha em validar ou aplica incorretamente as restrições de acesso, permitindo que usuários não autorizados acessem dados ou funcionalidades que deveriam estar protegidas. É uma das fragilidades mais comuns em segurança: o código não verifica corretamente quem está pedindo acesso e simplesmente concede.

Exemplo

Um e-commerce que permite acessar o perfil de qualquer cliente substituindo o ID na URL (ex: /usuario/123 → /usuario/124), sem validar se o usuário autenticado é o dono daquele perfil. Um atacante consegue ver dados pessoais, histórico de compras e endereços de outras pessoas.

Como mitigar

Implemente verificações explícitas em cada acesso a recurso: autentique o usuário, identifique qual recurso ele quer acessar, e valide se as permissões dele cobrem aquele recurso específico. Use listas de controle de acesso (ACLs) ou papéis (RBAC/ABAC) consistentemente em toda a API ou aplicação, nunca deixando a segurança implícita.

CVE-2019-11899HIGHAn unauthenticated attacker can achieve unauthorized access to sensitive data by exploiting Windows SMB protocol on a client installation. WEPSS 1.1%CVE-2023-4696CRITICALImproper Access Control in usememos/memosEPSS 1.1%CVE-2025-1595MEDIUMAnhui Xufan Information Technology EasyCVR getbaseconfig information disclosureEPSS 1.1%CVE-2022-1521CRITICAL3.2.4 IMPROPER ACCESS CONTROL CWE-284EPSS 1.1%CVE-2021-24238—Realteo < 1.2.4 - Arbitrary Property Deletion via IDOREPSS 1.1%CVE-2018-19945—Improper Limitation of a Pathname to a Restricted Directory in QTSEPSS 1.1%CVE-2020-3448MEDIUMCisco Cyber Vision Center Software Access Control Bypass VulnerabilityEPSS 1.1%CVE-2019-15255MEDIUMCisco Identity Services Engine Authorization Bypass VulnerabilityEPSS 1.1%CVE-2021-24359—The Plus Addons for Elementor Page Builder < 4.1.11 - Arbitrary Reset Pwd Email SendingEPSS 1.1%CVE-2019-15590—An access control issue exists in < 12.3.5, < 12.2.8, and < 12.1.14 for GitLab Community Edition (CE) and Enterprise Edition (EE) where privEPSS 1.1%CVE-2022-39405MEDIUMVulnerability in the Oracle Access Manager product of Oracle Fusion Middleware (component: Authentication Engine). The supported version thaEPSS 1.1%CVE-2021-32652HIGHMissing permission check on email metadata retrievalEPSS 1.1%CVE-2024-25169CRITICALAn issue in Mezzanine v6.0.0 allows attackers to bypass access control mechanisms in the admin panel via a crafted request.EPSS 1.1%CVE-2022-39337HIGHPermission bypass due to incorrect configuration in github.com/dromara/hertzbeatEPSS 1.1%CVE-2018-16838MEDIUMA flaw was found in sssd Group Policy Objects implementation. When the GPO is not readable by SSSD due to a too strict permission settings oEPSS 1.1%CVE-2021-40130MEDIUMCisco Common Services Platform Collector Improper Logging Restriction VulnerabilityEPSS 1.1%CVE-2019-18275—OSIsoft PI Vision, All versions of PI Vision prior to 2019. The affected product is vulnerable to an improper access control, which may retuEPSS 1.1%CVE-2024-22026MEDIUMA local privilege escalation vulnerability in EPMM before 12.1.0.0 allows an authenticated local user to bypass shell restriction and executEPSS 1.1%CVE-2023-21717HIGHMicrosoft SharePoint Server Elevation of Privilege VulnerabilityEPSS 1.1%CVE-2023-38297HIGHAn issue was discovered in a third-party com.factory.mmigroup component, shipped on devices from multiple device manufacturers. Certain softEPSS 1.1%