Falhas do tipo CWE-285

1.592 resultados

Falha na verificação de autorização

A aplicação não valida (ou valida incorretamente) se um usuário tem permissão para acessar um recurso ou executar uma ação. Um atacante contorna controles de acesso acessando dados, executando operações ou alterando funcionalidades que deveria estar restrito à sua role ou nível de privilégio.

Exemplo

Uma API de admin que exclui usuários verifica se o token é válido, mas nunca confirma se quem faz a requisição é realmente administrador. Um usuário comum envia a mesma requisição e consegue deletar contas — porque a autorização não foi checada.

Como mitigar

Implemente verificações de autorização em todo ponto de acesso sensível: valide permissões não só na camada de apresentação, mas no backend, consulte ACLs/roles antes de cada operação crítica e use frameworks de autorização testados. Nunca confie em verificações do lado do cliente.

CVE-2025-3564MEDIUMhuanfenz/code-projects StudentManager Teacher String improper authorizationEPSS 0.5%CVE-2024-23665MEDIUMMultiple improper authorization vulnerabilities [CWE-285] in FortiWeb version 7.4.2 and below, version 7.2.7 and below, version 7.0.10 and bEPSS 0.5%CVE-2025-3967MEDIUMitwanger paicoding Article post improper authorizationEPSS 0.5%CVE-2025-64655HIGHDynamics OmniChannel SDK Storage Containers Elevation of Privilege VulnerabilityEPSS 0.5%CVE-2023-6878HIGHSlick Social Share Buttons <= 2.4.11 - Authenticated (Subscriber+) Arbitrary Option UpdateEPSS 0.5%CVE-2024-3139MEDIUMSourceCodester Computer Laboratory Management System save_users improper authorizationEPSS 0.5%CVE-2024-25106CRITICALOpenObserve Unauthorized Access Vulnerability in Users APIEPSS 0.5%CVE-2023-20184MEDIUMCisco DNA Center Software API VulnerabilitiesEPSS 0.5%CVE-2022-3683HIGHSDM600 API web services authorization validationEPSS 0.5%CVE-2025-11521HIGHAstra Security Suite – Firewall & Malware Scan <= 0.2 - Unauthenticated Arbitrary File UploadEPSS 0.5%CVE-2025-48371MEDIUMOpenFGA Authorization BypassEPSS 0.5%CVE-2025-54378HIGHHAX CMS Backend Lacks Comprehensive Authorization ChecksEPSS 0.5%CVE-2026-59118CRITICALCopilot Cowork Elevation of Privilege VulnerabilityEPSS 0.5%CVE-2024-42490HIGHauthentik has Insufficient Authorization for several API endpointsEPSS 0.5%CVE-2024-21402HIGHMicrosoft Outlook Elevation of Privilege VulnerabilityEPSS 0.5%CVE-2023-32678MEDIUMZulip vulnerable to insufficient authorization check for edition/deletion of messages and topics in private streams by former subscribersEPSS 0.5%CVE-2025-13808MEDIUMorionsec orion-ops User Profile UserController.java update improper authorizationEPSS 0.5%CVE-2025-32972LOWThe lesscss script service allows cache clearing without programming rightEPSS 0.5%CVE-2026-40963LOWApache Airflow: DAG authorization bypass on /ui/structure/structure_dataEPSS 0.5%CVE-2023-39402CRITICALParameter verification vulnerability in the installd module. Successful exploitation of this vulnerability may cause sandbox files to be reaEPSS 0.5%