Falhas do tipo CWE-285

1.605 resultados

Falha na verificação de autorização

A aplicação não valida (ou valida incorretamente) se um usuário tem permissão para acessar um recurso ou executar uma ação. Um atacante contorna controles de acesso acessando dados, executando operações ou alterando funcionalidades que deveria estar restrito à sua role ou nível de privilégio.

Exemplo

Uma API de admin que exclui usuários verifica se o token é válido, mas nunca confirma se quem faz a requisição é realmente administrador. Um usuário comum envia a mesma requisição e consegue deletar contas — porque a autorização não foi checada.

Como mitigar

Implemente verificações de autorização em todo ponto de acesso sensível: valide permissões não só na camada de apresentação, mas no backend, consulte ACLs/roles antes de cada operação crítica e use frameworks de autorização testados. Nunca confie em verificações do lado do cliente.

CVE-2025-64523HIGHFileBrowser has Insecure Direct Object Reference (IDOR) in Share Deletion FunctionEPSS 0.4%CVE-2026-2733LOWOrg.keycloak/keycloak-services: keycloak: missing check on disabled client for docker registry protocolEPSS 0.4%CVE-2026-19834MEDIUMWebkul Bagisto Admin Customer Impersonation Feature login-as-customer authorizationEPSS 0.4%CVE-2026-19997MEDIUMWebkul Bagisto Backend Sales RMA Endpoint requests authorizationEPSS 0.4%CVE-2026-32716HIGHSciTokens: Authorization Bypass via Incorrect Scope Path Prefix CheckingEPSS 0.4%CVE-2020-3539MEDIUMCisco Data Center Network Manager Authorization Bypass VulnerabilityEPSS 0.4%CVE-2026-61718MEDIUMbunkerweb: Read-only Web UI users can delete job cache files due to missing authorization on /cache/ routesEPSS 0.4%CVE-2024-39419MEDIUMA user without ship permissions can ship the ordersEPSS 0.4%CVE-2024-39412MEDIUMAdobe Commerce | Improper Authorization (CWE-285)EPSS 0.4%CVE-2024-39405MEDIUMAdobe Commerce | Improper Authorization (CWE-285)EPSS 0.4%CVE-2024-39407MEDIUMAdobe Commerce | Improper Authorization (CWE-285)EPSS 0.4%CVE-2024-6384MEDIUMBackup files may be downloaded by underprivileged users in MongoDB Enterprise ServerEPSS 0.4%CVE-2026-45048HIGHOpenAM Authenticated Privilege Escalation via Raw Token Disclosure Session RPCEPSS 0.4%CVE-2022-29913MEDIUMThe parent process would not properly check whether the Speech Synthesis feature is enabled, when receiving instructions from a child procesEPSS 0.4%CVE-2024-6840MEDIUMAutomation-controller: gain access to the k8s api server via job execution with container groupEPSS 0.4%CVE-2026-85055HIGHTwenty: Field-level read bypassEPSS 0.4%CVE-2026-54766MEDIUMVikunja: Project duplication bypasses write-permission check on the target parent projectEPSS 0.4%CVE-2026-52826MEDIUMKimai: Improper Authorization in Kimai Project, Customer, and Activity Rate Edit Endpoints Allows Cross-Scope Rate ManipulationEPSS 0.4%CVE-2026-79989HIGHArbitrary user password reset leading to administrator account takeoverEPSS 0.4%CVE-2025-9760MEDIUMPortabilis i-Educar Matricula API matricula improper authorizationEPSS 0.4%