Falhas do tipo CWE-285

1.605 resultados

Falha na verificação de autorização

A aplicação não valida (ou valida incorretamente) se um usuário tem permissão para acessar um recurso ou executar uma ação. Um atacante contorna controles de acesso acessando dados, executando operações ou alterando funcionalidades que deveria estar restrito à sua role ou nível de privilégio.

Exemplo

Uma API de admin que exclui usuários verifica se o token é válido, mas nunca confirma se quem faz a requisição é realmente administrador. Um usuário comum envia a mesma requisição e consegue deletar contas — porque a autorização não foi checada.

Como mitigar

Implemente verificações de autorização em todo ponto de acesso sensível: valide permissões não só na camada de apresentação, mas no backend, consulte ACLs/roles antes de cada operação crítica e use frameworks de autorização testados. Nunca confie em verificações do lado do cliente.

CVE-2025-9760MEDIUMPortabilis i-Educar Matricula API matricula improper authorizationEPSS 0.4%CVE-2025-12283MEDIUMcode-projects Client Details System authorizationEPSS 0.4%CVE-2026-52826MEDIUMKimai: Improper Authorization in Kimai Project, Customer, and Activity Rate Edit Endpoints Allows Cross-Scope Rate ManipulationEPSS 0.4%CVE-2026-12799MEDIUMBerriAI litellm Incomplete Fix CVE-2025-0628 internal_user_endpoints.py ui_view_users improper authorizationEPSS 0.4%CVE-2025-4474HIGHFrontend Dashboard 1.0 - 2.2.7 - Missing Authorization to Authenticated (Subscriber+) Privilege Escalation via fed_admin_setting_form_function FunctionEPSS 0.4%CVE-2026-53515HIGHBetter Auth: Privilege escalation via SSO provider registration: missing admin role check in @better-auth/ssoEPSS 0.4%CVE-2026-32300HIGHConnect CMS: Improper Authorization in the My Page Profile Update Feature Allows Modification of Arbitrary User InformationEPSS 0.4%CVE-2024-13058MEDIUMAuthenticated, non-admin users can create storage pools via the sifi APIEPSS 0.4%CVE-2020-36714HIGHBrizy < 1.0.126 - Authorization Bypass to Settings UpdatesEPSS 0.4%CVE-2026-6612MEDIUMTransformerOptimus SuperAGI Agent Execution Endpoint agent_execution.py update_agent_execution authorizationEPSS 0.4%CVE-2026-45490HIGH.NET SDK Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2026-13524MEDIUMCherryHQ cherry-studio MCP OAuth Local Callback Server callback.ts improper authorizationEPSS 0.4%CVE-2019-1604HIGHCisco NX-OS Software Privilege Escalation VulnerabilityEPSS 0.4%CVE-2026-6449MEDIUMBooking for Appointments and Events Calendar – Amelia <= 2.1.2 - Unauthenticated Authorization Bypass via Remote Approval EndpointEPSS 0.4%CVE-2025-6099MEDIUMszluyu99 gin-vue-blog PATCH Request manager.go improper authorizationEPSS 0.4%CVE-2026-5781HIGHMultiple vulnerabilities in MphRx's MinervaEPSS 0.4%CVE-2026-48115MEDIUMMisskey: Improper Authorization in the Announcements APIEPSS 0.4%CVE-2026-8786MEDIUMTencent WeKnora Config API Endpoint initialization.go getKnowledgeBaseForInitialization authorizationEPSS 0.4%CVE-2026-25885CRITICALPolarLearn allows Unauthenticated WebSocket access allows subscribing to and posting in arbitrary group chatsEPSS 0.4%CVE-2026-18499HIGHIBM WebSphere Application Server Liberty is affected by a privilege escalationEPSS 0.4%