Falhas do tipo CWE-284

7.089 resultados

Controle de acesso inadequado a recursos

A aplicação falha em validar ou aplica incorretamente as restrições de acesso, permitindo que usuários não autorizados acessem dados ou funcionalidades que deveriam estar protegidas. É uma das fragilidades mais comuns em segurança: o código não verifica corretamente quem está pedindo acesso e simplesmente concede.

Exemplo

Um e-commerce que permite acessar o perfil de qualquer cliente substituindo o ID na URL (ex: /usuario/123 → /usuario/124), sem validar se o usuário autenticado é o dono daquele perfil. Um atacante consegue ver dados pessoais, histórico de compras e endereços de outras pessoas.

Como mitigar

Implemente verificações explícitas em cada acesso a recurso: autentique o usuário, identifique qual recurso ele quer acessar, e valide se as permissões dele cobrem aquele recurso específico. Use listas de controle de acesso (ACLs) ou papéis (RBAC/ABAC) consistentemente em toda a API ou aplicação, nunca deixando a segurança implícita.

CVE-2026-16201MEDIUMzevorn rt-claw http_request net.c claw_net_post information disclosureEPSS 0.5%CVE-2026-86519MEDIUMcode-projects Student Crud Operation Backup File card_activation.sql information disclosureEPSS 0.5%CVE-2026-90565MEDIUMRizwan17 inventory-management-system dashboard.php access controlEPSS 0.5%CVE-2025-11347MEDIUMcode-projects Student Crud Operation Add Student Page/Edit Student add.php move_uploaded_file unrestricted uploadEPSS 0.5%CVE-2025-27724CRITICALA privilege escalation vulnerability exists in the login.php functionality of meddream MedDream PACS Premium 7.3.3.840. A specially crafted EPSS 0.5%CVE-2026-86239MEDIUMliufee FeehiCMS UEditor Widget UeditorAction.php init unrestricted uploadEPSS 0.5%CVE-2026-15530MEDIUMWuzhiCMS Attachment API index.php listimage information disclosureEPSS 0.5%CVE-2026-92927MEDIUMSourceCodester Drug Recommendation System drug_recommendor.sql information disclosureEPSS 0.5%CVE-2023-22448MEDIUMImproper access control for some Intel Unison software may allow a privileged user to potentially enable escalation of privilege via networkEPSS 0.5%CVE-2026-82548MEDIUMLinux Foundation Magma InitialUEMessage information disclosureEPSS 0.5%CVE-2026-86217MEDIUMcode-projects Hotel and Tourism Reservation in PHP Database Backup hotel_db%20(1).sql information disclosureEPSS 0.5%CVE-2026-41920HIGHApache Traffic Server: SNI to Host header matching policy is not properly enforcedEPSS 0.5%CVE-2026-82624MEDIUMcode-projects Simple Inventory System Database Backup File inventorymanagement.sql information disclosureEPSS 0.5%CVE-2025-12378MEDIUMcode-projects Simple Food Ordering System addproduct.php unrestricted uploadEPSS 0.5%CVE-2025-9775MEDIUMRemoteClinic edit-my-profile.php unrestricted uploadEPSS 0.5%CVE-2025-12301MEDIUMcode-projects Simple Food Ordering System editproduct.php unrestricted uploadEPSS 0.5%CVE-2026-85517MEDIUMcode-projects Vehicle Management System SQL Database Backup File vehicle_management.sql information disclosureEPSS 0.5%CVE-2026-18974MEDIUMheshengtao super-agent-party execute_tool_manually Endpoint server.py get_file_content information disclosureEPSS 0.5%CVE-2026-86179MEDIUMcode-projects Daily Expense Manager Database Backup exp_ak.sql information disclosureEPSS 0.5%CVE-2026-13717HIGHRhoai maas: llm-d: maas/llm-d inference gateway: default allowedroutes.namespaces.from: all allows namespace users to hijack shared model-serving traffic (tokens, prompts, outputs)EPSS 0.5%