Falhas do tipo CWE-284

7.075 resultados

Controle de acesso inadequado a recursos

A aplicação falha em validar ou aplica incorretamente as restrições de acesso, permitindo que usuários não autorizados acessem dados ou funcionalidades que deveriam estar protegidas. É uma das fragilidades mais comuns em segurança: o código não verifica corretamente quem está pedindo acesso e simplesmente concede.

Exemplo

Um e-commerce que permite acessar o perfil de qualquer cliente substituindo o ID na URL (ex: /usuario/123 → /usuario/124), sem validar se o usuário autenticado é o dono daquele perfil. Um atacante consegue ver dados pessoais, histórico de compras e endereços de outras pessoas.

Como mitigar

Implemente verificações explícitas em cada acesso a recurso: autentique o usuário, identifique qual recurso ele quer acessar, e valide se as permissões dele cobrem aquele recurso específico. Use listas de controle de acesso (ACLs) ou papéis (RBAC/ABAC) consistentemente em toda a API ou aplicação, nunca deixando a segurança implícita.

CVE-2022-40036MEDIUMAn issue was discovered in Rawchen blog-ssm v1.0 allows an attacker to obtain sensitive user information by bypassing permission checks via EPSS 0.7%CVE-2023-2940MEDIUMInappropriate implementation in Downloads in Google Chrome prior to 114.0.5735.90 allowed an attacker who convinced a user to install a maliEPSS 0.7%CVE-2024-12368HIGHImproper access control in the auth_oauth module of Odoo Community 15.0 and Odoo Enterprise 15.0 allows an internal user to export the OAuthEPSS 0.7%CVE-2024-56889HIGHIncorrect access control in the endpoint /admin/m_delete.php of CodeAstro Complaint Management System v1.0 allows unauthorized attackers to EPSS 0.7%CVE-2026-34456CRITICALReviactyl: OAuth account takeover via auto-linkingEPSS 0.7%CVE-2024-22067MEDIUMZTE NH8091 product has an improper permission control vulnerabilityEPSS 0.7%CVE-2023-6578HIGHSoftware AG WebMethods access controlEPSS 0.7%CVE-2026-25758HIGHSpree allows unauthenticated users can access all guest addressesEPSS 0.7%CVE-2026-32760CRITICALFile Browser Self Registration Grants Any User Admin Access When Default Permissions Include AdminEPSS 0.7%CVE-2024-29866CRITICALDatalust Seq before 2023.4.11151 and 2024 before 2024.1.11146 has Incorrect Access Control because a Project Owner or Organization Owner canEPSS 0.7%CVE-2022-41235MEDIUMJenkins WildFly Deployer Plugin 1.0.2 and earlier implements functionality that allows agent processes to read arbitrary files on the JenkinEPSS 0.7%CVE-2026-24014CRITICALApache IoTDB: Path Traversal in DataNode Internal RPC Trigger JAR Upload Allows Arbitrary File WriteEPSS 0.7%CVE-2024-36259HIGHImproper access control in mail module of Odoo Community 17.0 and Odoo Enterprise 17.0 allows remote authenticated attackers to extract sensEPSS 0.7%CVE-2021-34626MEDIUMWP Upload Restriction <= 2.2.3 - Missing Access Control in deleteCustomType functionEPSS 0.7%CVE-2022-28758HIGHZoom On-Premise Deployments: Improper Access ControlEPSS 0.7%CVE-2025-46816CRITICALgoshs route not protected, allows command executionEPSS 0.7%CVE-2021-26733MEDIUMspx_restservice FirstReset_handler_func Broken Access ControlEPSS 0.7%CVE-2021-44467MEDIUMspx_restservice KillDupUsr_func Broken Access ControlEPSS 0.7%CVE-2026-56161CRITICALAzure Logic Apps Information Disclosure VulnerabilityEPSS 0.7%CVE-2024-25251HIGHcode-projects Agro-School Management System 1.0 is suffers from Incorrect Access Control.EPSS 0.7%