Falhas do tipo CWE-285

1.592 resultados

Falha na verificação de autorização

A aplicação não valida (ou valida incorretamente) se um usuário tem permissão para acessar um recurso ou executar uma ação. Um atacante contorna controles de acesso acessando dados, executando operações ou alterando funcionalidades que deveria estar restrito à sua role ou nível de privilégio.

Exemplo

Uma API de admin que exclui usuários verifica se o token é válido, mas nunca confirma se quem faz a requisição é realmente administrador. Um usuário comum envia a mesma requisição e consegue deletar contas — porque a autorização não foi checada.

Como mitigar

Implemente verificações de autorização em todo ponto de acesso sensível: valide permissões não só na camada de apresentação, mas no backend, consulte ACLs/roles antes de cada operação crítica e use frameworks de autorização testados. Nunca confie em verificações do lado do cliente.

CVE-2023-39400CRITICALParameter verification vulnerability in the installd module. Successful exploitation of this vulnerability may cause sandbox files to be reaEPSS 0.5%CVE-2023-39401CRITICALParameter verification vulnerability in the installd module. Successful exploitation of this vulnerability may cause sandbox files to be reaEPSS 0.5%CVE-2026-39389MEDIUMCI4MS has a Hidden Items Authorization Bypass in Fileeditor Allows Reading Secrets and Writing Protected FilesEPSS 0.5%CVE-2025-21611HIGHtgstation-server's role authorization incorrectly OR'd with user's enabled statusEPSS 0.5%CVE-2023-36633MEDIUMAn improper authorization vulnerability [CWE-285] in FortiMail webmail version 7.2.0 through 7.2.2 and before 7.0.5 allows an authenticated EPSS 0.5%CVE-2025-4016MEDIUM20120630 Novel-Plus LogController.java deleteIndex improper authorizationEPSS 0.5%CVE-2021-4344MEDIUMFrontend File Manager <= 18.2 - Privilege EscalationEPSS 0.5%CVE-2023-5654MEDIUMThe React Developer Tools extension registers a message listener with window.addEventListener('message', <listener>) in a content script thaEPSS 0.5%CVE-2025-13806MEDIUMnutzam NutzBoot Transaction API EthModule.java improper authorizationEPSS 0.5%CVE-2025-2589MEDIUMcode-projects Human Resource Management System Account.go Index improper authorizationEPSS 0.5%CVE-2026-58252MEDIUMNATS Server: Subscribe Authz Bypass via Wildcard-OverlapEPSS 0.5%CVE-2023-23696HIGH Dell Command Intel vPro Out of Band, versions prior to 4.3.1, contain an Improper Authorization vulnerability. A locally authenticated maliEPSS 0.5%CVE-2026-15594MEDIUMwaooAI waoowaoo Media hash.ts stablePublicIdFromStorageKey improper authorizationEPSS 0.5%CVE-2024-3434MEDIUMCP Plus Wi-Fi Camera User Management improper authorizationEPSS 0.5%CVE-2022-4962MEDIUMApollo Configuration Center users improper authorizationEPSS 0.5%CVE-2026-8196MEDIUMJeecgBoot mLogin Endpoint LoginController.java authorizationEPSS 0.5%CVE-2026-42609HIGHGrav: Administrative Account Disruption and Privilege De-escalation via User Overwrite LogicEPSS 0.5%CVE-2026-58251MEDIUMNATS Server: Queue Subscribe Authz BypassEPSS 0.5%CVE-2025-41249HIGHCVE-2025-41249: Spring Framework Annotation Detection VulnerabilityEPSS 0.5%CVE-2026-45052CRITICALOpenAM Pre-auth User Profile Tampering via Anonymous SOAP Authn in Liberty IDPP/Discovery EndpointsEPSS 0.5%