Falhas do tipo CWE-284

7.088 resultados

Controle de acesso inadequado a recursos

A aplicação falha em validar ou aplica incorretamente as restrições de acesso, permitindo que usuários não autorizados acessem dados ou funcionalidades que deveriam estar protegidas. É uma das fragilidades mais comuns em segurança: o código não verifica corretamente quem está pedindo acesso e simplesmente concede.

Exemplo

Um e-commerce que permite acessar o perfil de qualquer cliente substituindo o ID na URL (ex: /usuario/123 → /usuario/124), sem validar se o usuário autenticado é o dono daquele perfil. Um atacante consegue ver dados pessoais, histórico de compras e endereços de outras pessoas.

Como mitigar

Implemente verificações explícitas em cada acesso a recurso: autentique o usuário, identifique qual recurso ele quer acessar, e valide se as permissões dele cobrem aquele recurso específico. Use listas de controle de acesso (ACLs) ou papéis (RBAC/ABAC) consistentemente em toda a API ou aplicação, nunca deixando a segurança implícita.

CVE-2024-0687MEDIUMRestrict User Access – Ultimate Membership & Content Protection <= 2.5 - Information ExposureEPSS 0.5%CVE-2023-29051HIGHUser-defined OXMF templates could be used to access a limited part of the internal OX App Suite Java API. The existing switch to disable theEPSS 0.5%CVE-2019-1805MEDIUMCisco Wireless LAN Controller Secure Shell Unauthorized Access VulnerabilityEPSS 0.5%CVE-2025-5131MEDIUMTmall Demo uploadCategoryImage unrestricted uploadEPSS 0.5%CVE-2025-4433HIGHImproper access control in user group management in Devolutions Server 2025.1.7.0 and earlier allows a non-administrative user with both "UsEPSS 0.5%CVE-2023-32333MEDIUMIBM Maximo Asset Management improper access controlEPSS 0.5%CVE-2023-40579MEDIUMOpenFGA Authorization BypassEPSS 0.5%CVE-2024-8779HIGHThe SYSCOM Group OMFLOW - Broken Access ControlEPSS 0.5%CVE-2024-53573CRITICALUnifiedtransform v2.X is vulnerable to Incorrect Access Control. Unauthorized users can access and manipulate endpoints intended exclusivelyEPSS 0.5%CVE-2026-73061CRITICALScriban before 7.2.2 Arbitrary Property Write via TypedObjectAccessorEPSS 0.5%CVE-2026-15319MEDIUMSipeed PicoClaw Launcher access_control.go IPAllowlist access controlEPSS 0.5%CVE-2024-10766MEDIUMCodezips Free Exam Hall Seating Management System save_user.php unrestricted uploadEPSS 0.5%CVE-2026-78074HIGHJoomla Extension - miniorgange.com - Unauthenticated arbitrary extension deinstallation via various miniOrange extensionsEPSS 0.5%CVE-2024-35396CRITICALTOTOLINK CP900L v4.1.5cu.798_B20221228 was discovered to contain a hardcoded password for telnet in /web_cste/cgi-bin/product.ini, which allEPSS 0.5%CVE-2026-82859CRITICALhulumi before v1.3.2 SCP Template Tag-on-Create BypassEPSS 0.5%CVE-2026-31282CRITICALTotara LMS v19.1.5 and before is vulnerable to Incorrect Access Control. The login page code can be manipulated to reveal the login form. AnEPSS 0.5%CVE-2025-63958CRITICALMILLENSYS Vision Tools Workspace 6.5.0.2585 exposes a sensitive configuration endpoint (/MILLENSYS/settings) that is accessible without authEPSS 0.5%CVE-2026-8752MEDIUMh2oai h2o-3 Rapids setproperty Primitive AstSetProperty.java exec access controlEPSS 0.5%CVE-2025-5163MEDIUMyangshare 技术杨工 warehouseManager 仓库管理系统 access controlEPSS 0.5%CVE-2023-36465CRITICALDecidim has broken access control in templatesEPSS 0.5%