Falhas do tipo CWE-285

1.587 resultados

Falha na verificação de autorização

A aplicação não valida (ou valida incorretamente) se um usuário tem permissão para acessar um recurso ou executar uma ação. Um atacante contorna controles de acesso acessando dados, executando operações ou alterando funcionalidades que deveria estar restrito à sua role ou nível de privilégio.

Exemplo

Uma API de admin que exclui usuários verifica se o token é válido, mas nunca confirma se quem faz a requisição é realmente administrador. Um usuário comum envia a mesma requisição e consegue deletar contas — porque a autorização não foi checada.

Como mitigar

Implemente verificações de autorização em todo ponto de acesso sensível: valide permissões não só na camada de apresentação, mas no backend, consulte ACLs/roles antes de cada operação crítica e use frameworks de autorização testados. Nunca confie em verificações do lado do cliente.

CVE-2018-1082—A flaw was found in Moodle 3.4 to 3.4.1, and 3.3 to 3.3.4. If a user account using OAuth2 authentication method was once confirmed but laterEPSS 2.0%CVE-2017-12160—It was found that Keycloak oauth would permit an authenticated resource to obtain an access/refresh token pair from the authentication serveEPSS 1.9%CVE-2020-3374CRITICALCisco SD-WAN vManage Software Authorization Bypass VulnerabilityEPSS 1.9%CVE-2018-0460—Cisco Enterprise NFV Infrastructure Software Information Disclosure VulnerabilityEPSS 1.9%CVE-2024-38231MEDIUMWindows Remote Desktop Licensing Service Denial of Service VulnerabilityEPSS 1.9%CVE-2018-15405—Cisco Integrated Management Controller Supervisor and Cisco UCS Director Authenticated Web Interface Information Disclosure VulnerabilityEPSS 1.8%CVE-2025-4210MEDIUMCasdoor SCIM User Creation Endpoint scim.go HandleScim authorizationEPSS 1.8%CVE-2021-21026MEDIUMMagento Commerce Incorrect permissions Could Lead To Unauthorized AccessEPSS 1.8%CVE-2025-21348HIGHMicrosoft SharePoint Server Remote Code Execution VulnerabilityEPSS 1.8%CVE-2021-36037MEDIUMMagento Commerce Improper Authorization Vulnerability Could Lead To Information ExposureEPSS 1.8%CVE-2018-0459—Cisco Enterprise NFV Infrastructure Software Denial of Service VulnerabilityEPSS 1.8%CVE-2026-54121HIGHActive Directory Certificate Services Elevation of Privilege VulnerabilityEPSS 1.8%CVE-2021-1574HIGHCisco Business Process Automation Privilege Escalation VulnerabilitiesEPSS 1.7%CVE-2021-39317HIGHAccessPress Themes - Authenticated Malicious File UploadEPSS 1.7%CVE-2019-1863MEDIUMCisco Integrated Management Controller Privilege Escalation VulnerabilityEPSS 1.7%CVE-2021-27663HIGHCEM Systems AC2000EPSS 1.7%CVE-2023-32168HIGHD-Link D-View showUser Improper Authorization Privilege Escalation VulnerabilityEPSS 1.6%CVE-2020-24403LOWIncorrect permissions could lead to unauthorized modification of inventory source data via REST APIEPSS 1.6%CVE-2016-9464—Nextcloud Server before 9.0.54 and 10.0.0 suffers from an improper authorization check on removing shares. The Sharing Backend as implementeEPSS 1.6%CVE-2020-24431MEDIUMAcrobat Reader DC for macOS Dynamic Library Injection VulnerabilityEPSS 1.6%