Falhas do tipo CWE-285

1.592 resultados

Falha na verificação de autorização

A aplicação não valida (ou valida incorretamente) se um usuário tem permissão para acessar um recurso ou executar uma ação. Um atacante contorna controles de acesso acessando dados, executando operações ou alterando funcionalidades que deveria estar restrito à sua role ou nível de privilégio.

Exemplo

Uma API de admin que exclui usuários verifica se o token é válido, mas nunca confirma se quem faz a requisição é realmente administrador. Um usuário comum envia a mesma requisição e consegue deletar contas — porque a autorização não foi checada.

Como mitigar

Implemente verificações de autorização em todo ponto de acesso sensível: valide permissões não só na camada de apresentação, mas no backend, consulte ACLs/roles antes de cada operação crítica e use frameworks de autorização testados. Nunca confie em verificações do lado do cliente.

CVE-2020-9049HIGHvictor Web Client and C•CURE Web Client JSON Web Token (JWT) VulnerabilityEPSS 0.5%CVE-2024-47084MEDIUMCORS origin validation is not performed when the request has a cookie in GradioEPSS 0.5%CVE-2024-45044HIGHBareos's negative command ACLs can be circumvented by abbreviating commandsEPSS 0.5%CVE-2025-3202MEDIUMageerle ruoyi-ai SysNoticeController.java improper authorizationEPSS 0.5%CVE-2024-10729HIGHBooking & Appointment Plugin for WooCommerce <= 6.9.0 - Authenticated (Subscriber+) Arbitrary Option UpdateEPSS 0.5%CVE-2024-10598MEDIUMTongda OA Annual Leave data.php improper authorizationEPSS 0.5%CVE-2025-8755MEDIUMmacrozheng mall com.macro.mall.portal.controller UmsMemberController.java detail authorizationEPSS 0.5%CVE-2025-55675MEDIUMApache Superset: Incorrect datasource authorization on REST APIEPSS 0.5%CVE-2026-20960HIGHPowerApps Desktop Client Remote Code Execution VulnerabilityEPSS 0.5%CVE-2022-4879MEDIUMForged Alliance Forever Vote improper authorizationEPSS 0.5%CVE-2023-28623MEDIUMUnauthorized user can register an account in specific configurations in ZulipEPSS 0.5%CVE-2023-2534HIGHInformation disclouse and DoS via websocket push eventsEPSS 0.5%CVE-2022-31667MEDIUMHarbor fails to validate the user permissions when updating a robot accountEPSS 0.5%CVE-2022-24002MEDIUMImproper Authorization vulnerability in Link Sharing prior to version 12.4.00.3 allows attackers to open protected activity via PreconditionEPSS 0.5%CVE-2025-1815MEDIUMpbrong hrms resource.go HrmsDB improper authorizationEPSS 0.5%CVE-2026-6556CRITICAL@fastify/express vulnerable to middleware bypass via non-string mount paths in prefixed pluginsEPSS 0.5%CVE-2021-3837HIGHImproper Authorization in openwhyd/openwhydEPSS 0.5%CVE-2026-7663CRITICALUnauthenticated Cross-User MCP Resource Access and Tool Execution via Streamable Transport Authorization BypassEPSS 0.5%CVE-2026-14753MEDIUMmjperpinosa stumasy Note Handler/Assignment notes authorizationEPSS 0.5%CVE-2025-6329MEDIUMScriptAndTools Real Estate Management System User Delete userdelete.php authorizationEPSS 0.5%