Falhas do tipo CWE-284

7.074 resultados

Controle de acesso inadequado a recursos

A aplicação falha em validar ou aplica incorretamente as restrições de acesso, permitindo que usuários não autorizados acessem dados ou funcionalidades que deveriam estar protegidas. É uma das fragilidades mais comuns em segurança: o código não verifica corretamente quem está pedindo acesso e simplesmente concede.

Exemplo

Um e-commerce que permite acessar o perfil de qualquer cliente substituindo o ID na URL (ex: /usuario/123 → /usuario/124), sem validar se o usuário autenticado é o dono daquele perfil. Um atacante consegue ver dados pessoais, histórico de compras e endereços de outras pessoas.

Como mitigar

Implemente verificações explícitas em cada acesso a recurso: autentique o usuário, identifique qual recurso ele quer acessar, e valide se as permissões dele cobrem aquele recurso específico. Use listas de controle de acesso (ACLs) ou papéis (RBAC/ABAC) consistentemente em toda a API ou aplicação, nunca deixando a segurança implícita.

CVE-2024-30261LOWUndici's fetch with integrity option is too lax when algorithm is specified but hash value is in incorrectEPSS 0.8%CVE-2021-25991MEDIUMifme - Improper Access Control leads to admin deactivationEPSS 0.8%CVE-2018-12546—In Eclipse Mosquitto version 1.0 to 1.5.5 (inclusive) when a client publishes a retained message to a topic, then has its access to that topEPSS 0.8%CVE-2024-28405HIGHSEMCMS 4.8 is vulnerable to Incorrect Access Control. The code installs SEMCMS_Funtion.php before checking if the admin is a valid user in tEPSS 0.8%CVE-2024-13102MEDIUMD-Link DIR-816 A2 DDNS Service access controlEPSS 0.8%CVE-2024-13105MEDIUMD-Link DIR-816 A2 DHCPD Setting form2Dhcpd.cgi access controlEPSS 0.8%CVE-2024-0212HIGHCloudflare WordPress plugin enables information disclosure of Cloudflare API (for low privileged users)EPSS 0.8%CVE-2026-34444HIGHLupa has a Sandbox escape and RCE due to incomplete attribute_filter enforcement in getattr / setattrEPSS 0.8%CVE-2024-23271HIGHA logic issue was addressed with improved checks. This issue is fixed in Safari 17.3, iOS 17.3 and iPadOS 17.3, macOS Sonoma 14.3, tvOS 17.3EPSS 0.8%CVE-2026-52134CRITICALAn issue in the parseGoosePayload() function (/goose/goose_receiver.c) of libiec61850 v1.6 allows attackers to bypass authentication via a cEPSS 0.8%CVE-2021-32753HIGHWeak password in API gateway in EdgeX Foundry Edinburgh, Fuji, Geneva, and Hanoi releases allows remote attackers to obtain authentication token via dictionary-based password attack when OAuth2 authentication method is enabled.EPSS 0.8%CVE-2023-2670MEDIUMSourceCodester Lost and Found Information System access controlEPSS 0.8%CVE-2026-73750HIGHAuthenticated Buffer Overflow Vulnerabilities in AOS-CX API Endpoint Leads to Possible Code ExecutionEPSS 0.8%CVE-2021-38417HIGHVISAM VBASE Editor Improper Access ControlEPSS 0.8%CVE-2024-29082HIGHVonets WiFi Bridges Improper Access ControlEPSS 0.8%CVE-2020-3592MEDIUMCisco SD-WAN vManage Software Authorization Bypass VulnerabilityEPSS 0.8%CVE-2022-23132LOWIncorrect permissions of [/var/run/zabbix] forces dac_overrideEPSS 0.8%CVE-2024-0570MEDIUMTotolink N350RT Setting cstecgi.cgi access controlEPSS 0.8%CVE-2021-25447—Improper access control vulnerability in SmartThings prior to version 1.7.67.25 allows untrusted applications to cause local file inclusion EPSS 0.8%CVE-2021-24781—Image Source Control < 2.3.1 - Contributor+ Arbitrary Post Meta Value ChangeEPSS 0.8%