Falhas do tipo CWE-284

7.074 resultados

Controle de acesso inadequado a recursos

A aplicação falha em validar ou aplica incorretamente as restrições de acesso, permitindo que usuários não autorizados acessem dados ou funcionalidades que deveriam estar protegidas. É uma das fragilidades mais comuns em segurança: o código não verifica corretamente quem está pedindo acesso e simplesmente concede.

Exemplo

Um e-commerce que permite acessar o perfil de qualquer cliente substituindo o ID na URL (ex: /usuario/123 → /usuario/124), sem validar se o usuário autenticado é o dono daquele perfil. Um atacante consegue ver dados pessoais, histórico de compras e endereços de outras pessoas.

Como mitigar

Implemente verificações explícitas em cada acesso a recurso: autentique o usuário, identifique qual recurso ele quer acessar, e valide se as permissões dele cobrem aquele recurso específico. Use listas de controle de acesso (ACLs) ou papéis (RBAC/ABAC) consistentemente em toda a API ou aplicação, nunca deixando a segurança implícita.

CVE-2025-24422MEDIUMAdobe Commerce | Improper Access Control (CWE-284)EPSS 0.8%CVE-2025-24424MEDIUMAdobe Commerce | Improper Access Control (CWE-284)EPSS 0.8%CVE-2025-7874MEDIUMMetasoft 美特软件 MetaCRM env.jsp information disclosureEPSS 0.8%CVE-2025-24426MEDIUMAdobe Commerce | Improper Access Control (CWE-284)EPSS 0.8%CVE-2023-36554HIGHA improper access control in Fortinet FortiManager version 7.4.0, version 7.2.0 through 7.2.3, version 7.0.0 through 7.0.10, version 6.4.0 tEPSS 0.8%CVE-2025-26615CRITICALPath Traversal endpoint 'examples.php' parameter 'src' in WeGIAEPSS 0.8%CVE-2026-5585MEDIUMTencent AI-Infra-Guard Task Detail Endpoint task_manager.go information disclosureEPSS 0.8%CVE-2025-24229HIGHA logic issue was addressed with improved checks. This issue is fixed in macOS Sequoia 15.4, macOS Sonoma 14.7.5, macOS Ventura 13.7.5. A saEPSS 0.8%CVE-2020-35497—A flaw was found in ovirt-engine 4.4.3 and earlier allowing an authenticated user to read other users' personal information, including name,EPSS 0.8%CVE-2025-43194CRITICALThe issue was addressed with improved checks. This issue is fixed in macOS Sequoia 15.6, macOS Sonoma 14.7.7, macOS Ventura 13.7.7. An app mEPSS 0.8%CVE-2024-56196MEDIUMApache Traffic Server: ACL is not fully compatible with older versionsEPSS 0.8%CVE-2024-56195MEDIUMApache Traffic Server: Intercept plugins are not access controlledEPSS 0.8%CVE-2023-36404MEDIUMWindows Kernel Information Disclosure VulnerabilityEPSS 0.8%CVE-2022-0405MEDIUMImproper Access Control in janeczku/calibre-webEPSS 0.8%CVE-2026-33622MEDIUMA PinchTab Security Policy Bypass in /wait Allows Arbitrary JavaScript ExecutionEPSS 0.8%CVE-2025-2216MEDIUMzzskzy Warehouse Refinement Management System SaveCrash.ashx UploadCrash unrestricted uploadEPSS 0.8%CVE-2023-3305HIGHC-DATA Web Management System User Creation access controlEPSS 0.8%CVE-2026-20744CRITICALHydro-Québec Le Circuit Electrique charging station backend Improper Access ControlEPSS 0.8%CVE-2020-26077MEDIUMCisco IoT Field Network Director Improper Access Control VulnerabilityEPSS 0.8%CVE-2025-24259CRITICALThis issue was addressed with additional entitlement checks. This issue is fixed in iPadOS 17.7.7, macOS Sequoia 15.4, macOS Sonoma 14.7.5, EPSS 0.8%