Falhas do tipo CWE-285

1.592 resultados

Falha na verificação de autorização

A aplicação não valida (ou valida incorretamente) se um usuário tem permissão para acessar um recurso ou executar uma ação. Um atacante contorna controles de acesso acessando dados, executando operações ou alterando funcionalidades que deveria estar restrito à sua role ou nível de privilégio.

Exemplo

Uma API de admin que exclui usuários verifica se o token é válido, mas nunca confirma se quem faz a requisição é realmente administrador. Um usuário comum envia a mesma requisição e consegue deletar contas — porque a autorização não foi checada.

Como mitigar

Implemente verificações de autorização em todo ponto de acesso sensível: valide permissões não só na camada de apresentação, mas no backend, consulte ACLs/roles antes de cada operação crítica e use frameworks de autorização testados. Nunca confie em verificações do lado do cliente.

CVE-2025-6736MEDIUMjuzaweb CMS Add New Themes Page install improper authorizationEPSS 0.5%CVE-2025-6735MEDIUMjuzaweb CMS Import Page imports improper authorizationEPSS 0.5%CVE-2026-73421CRITICALNextAuth.js: Configuration errors can cause existence-based auth checks to fail open (auth object populated with an error)EPSS 0.5%CVE-2023-5675MEDIUMQuarkus: authorization flaw in quarkus resteasy reactive and classic when "quarkus.security.jaxrs.deny-unannotated-endpoints" or "quarkus.security.jaxrs.default-roles-allowed" properties are used.EPSS 0.5%CVE-2026-6449MEDIUMBooking for Appointments and Events Calendar – Amelia <= 2.1.2 - Unauthenticated Authorization Bypass via Remote Approval EndpointEPSS 0.5%CVE-2025-3454MEDIUMThis vulnerability in Grafana's datasource proxy API allows authorization checks to be bypassed by adding an extra slash character in the UREPSS 0.5%CVE-2025-12854MEDIUMnewbee-mall-plus seckillExecution executeSeckill authorizationEPSS 0.5%CVE-2023-6496MEDIUMManage Notification E-mails <= 1.8.5 - Missing AuthorizationEPSS 0.5%CVE-2021-25354LOWImproper input check in Samsung Internet prior to version 13.2.1.46 allows attackers to launch non-exported activity in Samsung Browser via EPSS 0.5%CVE-2026-13490MEDIUMglpi-project glpi Document document.send.php canViewFile authorizationEPSS 0.5%CVE-2024-39404MEDIUMA user without Shop Policy Parameters section privilege can alter the shop policy parameters sectionEPSS 0.5%CVE-2026-7681MEDIUMjsbroks COCO Annotator Dataset API datasets.py authorizationEPSS 0.5%CVE-2026-3265MEDIUMgo2ismail Free-CRM Security API improper authorizationEPSS 0.5%CVE-2026-9397CRITICALBesen BS20 EV Charging Station OTA Update Installation improper authorizationEPSS 0.5%CVE-2025-4473HIGHFrontend Dashboard 1.5.10 - 2.2.7 - Missing Authorization to Authenticated (Subscriber+) Account Takeover/Privilege Escalation via ajax_request FunctionEPSS 0.5%CVE-2026-33668HIGHVikunja Allows Disabled/Locked User Accounts to Authenticate via API Tokens, CalDAV, and OpenID ConnectEPSS 0.5%CVE-2026-90566MEDIUMRizwan17 inventory-management-system Registration register.php createUserAccount improper authorizationEPSS 0.5%CVE-2022-3187MEDIUMDataprobe iBoot-PDU FW versions prior to 1.42.06162022 contain a vulnerability where certain PHP pages only validate when a valid connectionEPSS 0.5%CVE-2024-23576HIGHHCL Commerce is potentially affected by a denial of service and information disclosure vulnerabilityEPSS 0.5%CVE-2023-32482MEDIUM Wyse Management Suite versions prior to 4.0 contain an improper authorization vulnerability. An authenticated malicious user with privilegeEPSS 0.5%