Falhas do tipo CWE-284

7.078 resultados

Controle de acesso inadequado a recursos

A aplicação falha em validar ou aplica incorretamente as restrições de acesso, permitindo que usuários não autorizados acessem dados ou funcionalidades que deveriam estar protegidas. É uma das fragilidades mais comuns em segurança: o código não verifica corretamente quem está pedindo acesso e simplesmente concede.

Exemplo

Um e-commerce que permite acessar o perfil de qualquer cliente substituindo o ID na URL (ex: /usuario/123 → /usuario/124), sem validar se o usuário autenticado é o dono daquele perfil. Um atacante consegue ver dados pessoais, histórico de compras e endereços de outras pessoas.

Como mitigar

Implemente verificações explícitas em cada acesso a recurso: autentique o usuário, identifique qual recurso ele quer acessar, e valide se as permissões dele cobrem aquele recurso específico. Use listas de controle de acesso (ACLs) ou papéis (RBAC/ABAC) consistentemente em toda a API ou aplicação, nunca deixando a segurança implícita.

CVE-2025-3237MEDIUMTenda FH1202 wrlwpsset access controlEPSS 0.6%CVE-2024-21364CRITICALMicrosoft Azure Site Recovery Elevation of Privilege VulnerabilityEPSS 0.6%CVE-2025-54391CRITICALA vulnerability in the EnableTwoFactorAuthRequest SOAP endpoint of Zimbra Collaboration (ZCS) allows an attacker with valid user credentialsEPSS 0.6%CVE-2021-4338MEDIUM404 to 301 <= 3.0.7 - Missing Authorization to Redirect CreationEPSS 0.6%CVE-2025-2115MEDIUMzzskzy Warehouse Refinement Management System AcceptZip.ashx ProcessRequest unrestricted uploadEPSS 0.6%CVE-2022-23433MEDIUMImproper access control vulnerability in Reminder prior to versions 12.3.01.3000 in Android S(12), 12.2.05.6000 in Android R(11) and 11.6.08EPSS 0.6%CVE-2024-13110MEDIUMBeijing Yunfan Internet Technology Yunfan Learning Examination System Exam Answer PaperController.java, information disclosureEPSS 0.6%CVE-2023-43505CRITICALA vulnerability has been identified in COMOS (All versions). The affected application lacks proper access controls in SMB shares. This couldEPSS 0.6%CVE-2024-25677HIGHIn Min before 1.31.0, local files are not correctly treated as unique security origins, which allows them to improperly request cross-originEPSS 0.6%CVE-2024-11211MEDIUMEyouCMS Website Logo unrestricted uploadEPSS 0.6%CVE-2024-21247LOWVulnerability in the MySQL Client product of Oracle MySQL (component: Client: mysqldump). Supported versions that are affected are 8.0.39 aEPSS 0.6%CVE-2025-30698MEDIUMVulnerability in the Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition product of Oracle Java SE (component: 2D). SEPSS 0.6%CVE-2024-6737HIGH2100 TECHNOLOGY Electronic Official Document Management System - Broken Access ControlEPSS 0.6%CVE-2019-1690MEDIUMCisco Application Policy Infrastructure Controller IPv6 Link-Local Address VulnerabilityEPSS 0.6%CVE-2024-50945HIGHAn improper access control vulnerability exists in SimplCommerce at commit 230310c8d7a0408569b292c5a805c459d47a1d8f, allowing users to submiEPSS 0.6%CVE-2024-11674MEDIUMCodeAstro Hospital Management System his_doc_update-account.php unrestricted uploadEPSS 0.6%CVE-2024-28338HIGHA login bypass in TOTOLINK A8000RU V7.1cu.643_B20200521 allows attackers to login to Administrator accounts via providing a crafted session EPSS 0.6%CVE-2025-21337LOWWindows NTFS Elevation of Privilege VulnerabilityEPSS 0.6%CVE-2025-28403HIGHAn issue in RUoYi v.4.8.0 allows a remote attacker to escalate privileges via the editSave method does not properly validate whether the reqEPSS 0.6%CVE-2023-32279HIGHImproper access control in user mode driver for some Intel(R) Connectivity Performance Suite before version 2.1123.214.2 may allow unauthentEPSS 0.6%