Falhas do tipo CWE-285

1.424 resultados

Falha na verificação de autorização

A aplicação não valida (ou valida incorretamente) se um usuário tem permissão para acessar um recurso ou executar uma ação. Um atacante contorna controles de acesso acessando dados, executando operações ou alterando funcionalidades que deveria estar restrito à sua role ou nível de privilégio.

Exemplo

Uma API de admin que exclui usuários verifica se o token é válido, mas nunca confirma se quem faz a requisição é realmente administrador. Um usuário comum envia a mesma requisição e consegue deletar contas — porque a autorização não foi checada.

Como mitigar

Implemente verificações de autorização em todo ponto de acesso sensível: valide permissões não só na camada de apresentação, mas no backend, consulte ACLs/roles antes de cada operação crítica e use frameworks de autorização testados. Nunca confie em verificações do lado do cliente.

CVE-2025-29927CRITICALAuthorization Bypass in Next.js MiddlewareEPSS 99.3%CVE-2023-32707HIGH‘edit_user’ Capability Privilege EscalationEPSS 78.9%CVE-2021-28799CRITICALImproper Authorization Vulnerability in HBS 3 (Hybrid Backup Sync)EPSS 78.3%KEVCVE-2023-48241HIGHXWiki exposed whole content of all documents of all wikis to anybody with view right on Solr suggest serviceEPSS 72.8%CVE-2023-22480HIGHKubeOperator is vulnerable to unauthorized access to system APIEPSS 66.8%CVE-2022-3229CRITICALBecause the web management interface for Unified Intents' Unified Remote solution does not itself require authentication, a remote, unauthenEPSS 66.4%CVE-2023-2227CRITICALImproper Authorization in modoboa/modoboaEPSS 44.0%CVE-2024-45387CRITICALApache Traffic Control: SQL Injection in Traffic Ops endpoint PUT deliveryservice_request_commentsEPSS 41.8%CVE-2019-1898MEDIUMCisco RV110W, RV130W, and RV215W Routers Unauthenticated syslog File Access VulnerabilityEPSS 41.0%CVE-2025-21400HIGHMicrosoft SharePoint Server Remote Code Execution VulnerabilityEPSS 34.5%CVE-2024-27937MEDIUMglpi Users emails enumerationEPSS 26.9%CVE-2024-3013MEDIUMTeledyne FLIR AX8 User Registration test_login.php improper authorizationEPSS 23.0%CVE-2021-39341HIGHOptinMonster <= 2.6.4 Unprotected REST-API EndpointsEPSS 21.9%CVE-2025-61928CRITICALBetter Auth: Unauthenticated API key creation through api-key pluginEPSS 17.9%CVE-2019-1912CRITICALCisco Small Business 220 Series Smart Switches Authentication Bypass VulnerabilityEPSS 17.0%CVE-2023-50780HIGHApache ActiveMQ Artemis: Authenticated users could perform RCE via Jolokia MBeansEPSS 17.0%CVE-2025-20125CRITICALCisco Identity Services Engine Insufficient Authorization Bypass VulnerabilityEPSS 16.7%CVE-2025-2359MEDIUMD-Link DIR-823G DDNS Service HNAP1 SetDDNSSettings improper authorizationEPSS 14.0%CVE-2017-11398A session hijacking via log disclosure vulnerability in Trend Micro Smart Protection Server (Standalone) versions 3.2 and below could allow EPSS 8.2%CVE-2022-0993HIGHSiteGround Security <= 1.2.5 - Authorization Weakness to Authentication BypassEPSS 7.3%