Falhas do tipo CWE-285

1.605 resultados

Falha na verificação de autorização

A aplicação não valida (ou valida incorretamente) se um usuário tem permissão para acessar um recurso ou executar uma ação. Um atacante contorna controles de acesso acessando dados, executando operações ou alterando funcionalidades que deveria estar restrito à sua role ou nível de privilégio.

Exemplo

Uma API de admin que exclui usuários verifica se o token é válido, mas nunca confirma se quem faz a requisição é realmente administrador. Um usuário comum envia a mesma requisição e consegue deletar contas — porque a autorização não foi checada.

Como mitigar

Implemente verificações de autorização em todo ponto de acesso sensível: valide permissões não só na camada de apresentação, mas no backend, consulte ACLs/roles antes de cada operação crítica e use frameworks de autorização testados. Nunca confie em verificações do lado do cliente.

CVE-2026-8743MEDIUMOpen5GS AMF/MME context.c ran_ue_find_by_amf_ue_ngap_id improper authorizationEPSS 0.4%CVE-2025-9609MEDIUMPortabilis i-Educar consulta improper authorizationEPSS 0.4%CVE-2026-14793MEDIUMCraft CMS reorder-sets Endpoint GlobalsController.php actionReorderSets authorizationEPSS 0.4%CVE-2026-1733MEDIUMZhong Bang CRMEB :uni tidyOrder improper authorizationEPSS 0.4%CVE-2026-34370MEDIUMChamilo LMS: IDOR in the Notebook Module allows an attacker to view other users' private notesEPSS 0.4%CVE-2024-37154MEDIUMEvmos allows unvested token delegationsEPSS 0.4%CVE-2026-14794MEDIUMCraft CMS Charts Endpoint ChartsController.php actionGetNewUsersData improper authorizationEPSS 0.4%CVE-2026-16224MEDIUMjxxghp MoviePilot Application API improper authorizationEPSS 0.4%CVE-2026-15375MEDIUMEleveo Call Recording Software LDAP User users_ldap.jsp improper authorizationEPSS 0.4%CVE-2025-32982HIGHNETSCOUT nGeniusONE before 6.4.0 b2350 has a Broken Authorization Schema for the report module.EPSS 0.4%CVE-2025-62610HIGHHono Improperly Authorizes JWT Audience ValidationEPSS 0.4%CVE-2026-78142MEDIUMcode-projects Barangay Resident Profiling Management System Restore/Delete archived_records.php authorizationEPSS 0.4%CVE-2026-13512MEDIUMDatabend Tenant client_session_manager.rs state_key authorizationEPSS 0.4%CVE-2026-16217MEDIUMguohongze adminset Delivery Deployment Endpoint deli.py authorizationEPSS 0.4%CVE-2026-83743MEDIUMinvoiceninja Invoice Ninja Vendor Portal Profile Update profile authorizationEPSS 0.4%CVE-2026-15191MEDIUMmettle sendportal Campaign Creation Endpoint CampaignStoreRequest.php authorizationEPSS 0.4%CVE-2026-7510MEDIUMOWAP DefectDojo Benchmark/Engagement/Product/Survey authorizationEPSS 0.4%CVE-2026-16214MEDIUMgeex-arts django-jet Dashboard views.py authorizationEPSS 0.4%CVE-2026-78144MEDIUMcode-projects Barangay Resident Profiling Management System Boarder Management boarders.php authorizationEPSS 0.4%CVE-2025-65021CRITICALRallly Has Unauthorized Poll Finalization via Insecure Direct Object Reference (IDOR)EPSS 0.4%