Falhas do tipo CWE-285

1.605 resultados

Falha na verificação de autorização

A aplicação não valida (ou valida incorretamente) se um usuário tem permissão para acessar um recurso ou executar uma ação. Um atacante contorna controles de acesso acessando dados, executando operações ou alterando funcionalidades que deveria estar restrito à sua role ou nível de privilégio.

Exemplo

Uma API de admin que exclui usuários verifica se o token é válido, mas nunca confirma se quem faz a requisição é realmente administrador. Um usuário comum envia a mesma requisição e consegue deletar contas — porque a autorização não foi checada.

Como mitigar

Implemente verificações de autorização em todo ponto de acesso sensível: valide permissões não só na camada de apresentação, mas no backend, consulte ACLs/roles antes de cada operação crítica e use frameworks de autorização testados. Nunca confie em verificações do lado do cliente.

CVE-2023-50363HIGHQTS, QuTS heroEPSS 0.4%CVE-2026-18499HIGHIBM WebSphere Application Server Liberty is affected by a privilege escalationEPSS 0.4%CVE-2025-8789MEDIUMPortabilis i-Educar API Endpoint Diario authorizationEPSS 0.4%CVE-2025-4103HIGHWP-GeoMeta 0.3.4 - 0.3.5 - Missing Authorization to Authenticated (Subscriber+) Privilege Escalation via wp_ajax_wpgm_start_geojson_import FunctionEPSS 0.4%CVE-2026-4248HIGHUltimate Member <= 2.11.2 - Authenticated (Contributor+) Sensitive Information Exposure to Account Takeover via Shortcode Template TagEPSS 0.4%CVE-2026-19986MEDIUMAdblock for Youtube Extension Event Listener contentscript.js updateDynamicRules improper authorizationEPSS 0.4%CVE-2026-47744CRITICALShopper: Authorization bypass and RBAC privilege escalation in team settingsEPSS 0.4%CVE-2026-76352HIGHImproper Authorization through the REST API in Splunk EnterpriseEPSS 0.4%CVE-2026-50554MEDIUMNote Mark: Unauthenticated disclosure of soft-deleted note metadata via deleted=true on public books in note-markEPSS 0.4%CVE-2024-47183HIGHParse Server's custom object ID allows to acquire role privilegesEPSS 0.4%CVE-2026-2694MEDIUMThe Events Calendar <= 6.15.16 - Improper Authorization to Authenticated (Contributor+) Event/Organizer/Venue Update/Trash via REST APIEPSS 0.4%CVE-2026-54624MEDIUMdjango CMS: Structure endpoint bypasses page-view permissionEPSS 0.4%CVE-2026-47726HIGHnebula-mesh: GET /api/v1/audit-log discloses all entries to any operatorEPSS 0.4%CVE-2026-15036MEDIUMHarness gitspaces Endpoint list_all.go getAuthorizedSpaces authorizationEPSS 0.4%CVE-2026-34320HIGHVulnerability in the Oracle Financial Services Customer Screening product of Oracle Financial Services Applications (component: User InterfaEPSS 0.4%CVE-2026-90697MEDIUMSourceCodester Inventory Management System invoice.php authorizationEPSS 0.4%CVE-2025-5522MEDIUMjack0240 魏 bskms 蓝天幼儿园管理系统 User Creation addUser improper authorizationEPSS 0.4%CVE-2025-10980MEDIUMJeecgBoot exportXls improper authorizationEPSS 0.4%CVE-2026-49278MEDIUMRocket.Chat: Livechat Visitor Profile Disclosure Leaks Bearer Token and Enables Visitor ImpersonationEPSS 0.4%CVE-2026-48499CRITICALActivepieces: Cross-tenant data exposure and code injection via the Code piece sandbox cacheEPSS 0.4%