Falhas do tipo CWE-284

7.083 resultados

Controle de acesso inadequado a recursos

A aplicação falha em validar ou aplica incorretamente as restrições de acesso, permitindo que usuários não autorizados acessem dados ou funcionalidades que deveriam estar protegidas. É uma das fragilidades mais comuns em segurança: o código não verifica corretamente quem está pedindo acesso e simplesmente concede.

Exemplo

Um e-commerce que permite acessar o perfil de qualquer cliente substituindo o ID na URL (ex: /usuario/123 → /usuario/124), sem validar se o usuário autenticado é o dono daquele perfil. Um atacante consegue ver dados pessoais, histórico de compras e endereços de outras pessoas.

Como mitigar

Implemente verificações explícitas em cada acesso a recurso: autentique o usuário, identifique qual recurso ele quer acessar, e valide se as permissões dele cobrem aquele recurso específico. Use listas de controle de acesso (ACLs) ou papéis (RBAC/ABAC) consistentemente em toda a API ou aplicação, nunca deixando a segurança implícita.

CVE-2022-3066MEDIUMAn issue has been discovered in GitLab affecting all versions starting from 10.0 before 15.2.5, all versions starting from 15.3 before 15.3.EPSS 0.6%CVE-2026-90982MEDIUM@fastify/static vulnerable to route guard bypass via path case-foldingEPSS 0.6%CVE-2023-46662HIGHImproper Access Control in Sielco PolyEco1000EPSS 0.6%CVE-2023-39961LOWText does not respect "Allow download" permissionsEPSS 0.6%CVE-2023-1832MEDIUMImproper authorization check in the server componentEPSS 0.6%CVE-2025-30691MEDIUMVulnerability in Oracle Java SE (component: Compiler). Supported versions that are affected are Oracle Java SE: 21.0.6, 24; Oracle GraalVM EPSS 0.6%CVE-2026-29188CRITICALFile Browser: TUS Delete Endpoint Bypasses Delete Permission CheckEPSS 0.6%CVE-2023-47579—Relyum RELY-PCIe 22.2.1 devices suffer from a system group misconfiguration, allowing read access to the central password hash file of the oEPSS 0.6%CVE-2018-15395MEDIUMCisco Wireless LAN Controller Software Privilege Escalation VulnerabilityEPSS 0.6%CVE-2025-29520MEDIUMIncorrect access control in the Maintenance module of D-Link DSL-7740C with firmware DSL7740C.V6.TR069.20211230 allows authenticated attackeEPSS 0.6%CVE-2024-29836CRITICALBroken Authentication on USER_CHANGE in Evolution Controller allows unauthenticated account creation and takeoverEPSS 0.6%CVE-2026-23877MEDIUMDirectory Traversal & Filesystem can be accessed by a non-admin userEPSS 0.6%CVE-2026-58421HIGHUnauthenticated ReDoS via CODEOWNERS pattern matching allows denial of serviceEPSS 0.6%CVE-2024-1230MEDIUMSimpleShop <= 2.10.0 - Cross-Site Request ForgeryEPSS 0.6%CVE-2026-27779HIGHGitea forwarded-proto handling allows public URL spoofingEPSS 0.6%CVE-2024-25811MEDIUMAn access control issue in Dreamer CMS v4.0.1 allows attackers to download backup files and leak sensitive information.EPSS 0.6%CVE-2024-10999MEDIUMCodeAstro Real Estate Management System About Us Page aboutadd.php unrestricted uploadEPSS 0.6%CVE-2024-11000MEDIUMCodeAstro Real Estate Management System About Us Page aboutedit.php unrestricted uploadEPSS 0.6%CVE-2024-25981MEDIUMMsa-24-0004: forum export did not respect activity group settingsEPSS 0.6%CVE-2023-50702HIGHSikka SSCWindowsService 5 2023-09-14 executes a program as LocalSystem but allows full control by low-privileged users (and low-privileged uEPSS 0.6%