Falhas do tipo CWE-285

1.605 resultados

Falha na verificação de autorização

A aplicação não valida (ou valida incorretamente) se um usuário tem permissão para acessar um recurso ou executar uma ação. Um atacante contorna controles de acesso acessando dados, executando operações ou alterando funcionalidades que deveria estar restrito à sua role ou nível de privilégio.

Exemplo

Uma API de admin que exclui usuários verifica se o token é válido, mas nunca confirma se quem faz a requisição é realmente administrador. Um usuário comum envia a mesma requisição e consegue deletar contas — porque a autorização não foi checada.

Como mitigar

Implemente verificações de autorização em todo ponto de acesso sensível: valide permissões não só na camada de apresentação, mas no backend, consulte ACLs/roles antes de cada operação crítica e use frameworks de autorização testados. Nunca confie em verificações do lado do cliente.

CVE-2023-41673MEDIUMAn improper authorization vulnerability [CWE-285] in Fortinet FortiADC version 7.4.0 and before 7.2.2 may allow a low privileged user to reaEPSS 0.4%CVE-2025-0580MEDIUMShiprocket Module REST API Module rest_api authorizationEPSS 0.4%CVE-2026-80436HIGHDataStage on Cloud Pak for Data has several vulnerabilities due to open source softwareEPSS 0.4%CVE-2026-80378HIGHDataStage on Cloud Pak for Data has several vulnerabilities due to open source softwareEPSS 0.4%CVE-2026-33954MEDIUMLinkAce discloses private notesto unauthorized authenticated users via the web link detail pageEPSS 0.4%CVE-2026-90499MEDIUMlenve vhr Password Update pass HrInfoController.updatePass improper authorizationEPSS 0.4%CVE-2023-1164HIGHKylinSoft kylin-activation File Import improper authorizationEPSS 0.4%CVE-2026-41522HIGHIris has an Improper Authorization issueEPSS 0.4%CVE-2026-7631MEDIUMcode-projects Online Hospital Management System Registration improper authorizationEPSS 0.4%CVE-2026-33398HIGHAuthenticated users can read hidden forum posts through `/forum/get_quotes`EPSS 0.4%CVE-2026-2676MEDIUMGoogTech sms-ssm API LoginInterceptor.java preHandle improper authorizationEPSS 0.4%CVE-2026-1702MEDIUMSourceCodester Pet Grooming Management Software User Management user.php improper authorizationEPSS 0.4%CVE-2024-6375MEDIUMMissing authorization check may lead to shard key refinementEPSS 0.4%CVE-2026-48744MEDIUMSaleor: Anonymous users can modify channel settings via `channelUpdate` due to `all([])` bypass in permission checkEPSS 0.4%CVE-2026-56350MEDIUMn8n - SSO Enforcement Bypass via APIEPSS 0.4%CVE-2025-65094HIGHWBCE CMS is Vulnerable to Privilege Escalation via Group ID Manipulation (IDOR)EPSS 0.4%CVE-2023-42541MEDIUMImproper authorization in PushClientProvider of Samsung Push Service prior to version 3.4.10 allows attacker to access unique id.EPSS 0.4%CVE-2025-64063CRITICALPrimakon Pi Portal 1.0.18 API endpoints fail to enforce sufficient authorization checks when processing requests. Specifically, a standard uEPSS 0.4%CVE-2026-76420CRITICALCisco Secure Firewall Management Center Software Impersonated sftunnel Connection VulnerabilityEPSS 0.4%CVE-2025-11050MEDIUMPortabilis i-Educar periodo-lancamento improper authorizationEPSS 0.4%