Falhas do tipo CWE-285

1.606 resultados

Falha na verificação de autorização

A aplicação não valida (ou valida incorretamente) se um usuário tem permissão para acessar um recurso ou executar uma ação. Um atacante contorna controles de acesso acessando dados, executando operações ou alterando funcionalidades que deveria estar restrito à sua role ou nível de privilégio.

Exemplo

Uma API de admin que exclui usuários verifica se o token é válido, mas nunca confirma se quem faz a requisição é realmente administrador. Um usuário comum envia a mesma requisição e consegue deletar contas — porque a autorização não foi checada.

Como mitigar

Implemente verificações de autorização em todo ponto de acesso sensível: valide permissões não só na camada de apresentação, mas no backend, consulte ACLs/roles antes de cada operação crítica e use frameworks de autorização testados. Nunca confie em verificações do lado do cliente.

CVE-2025-11050MEDIUMPortabilis i-Educar periodo-lancamento improper authorizationEPSS 0.4%CVE-2026-7709MEDIUMjaneczku Calibre-Web Endpoint kobo_auth.py generate_auth_token improper authorizationEPSS 0.4%CVE-2025-11049MEDIUMPortabilis i-Educar unificacao-aluno improper authorizationEPSS 0.4%CVE-2025-11048MEDIUMPortabilis i-Educar consulta-dispensas improper authorizationEPSS 0.4%CVE-2026-4013MEDIUMSourceCodester Web-based Pharmacy Product Management System add_admin.php improper authorizationEPSS 0.4%CVE-2025-11047MEDIUMPortabilis i-Educar aluno improper authorizationEPSS 0.4%CVE-2025-9937MEDIUMelunez eladmin LocalStorageController deleteFile improper authorizationEPSS 0.4%CVE-2025-14206MEDIUMSourceCodester Online Student Clearance System Fee Table delete-fee.php improper authorizationEPSS 0.4%CVE-2023-39398CRITICALParameter verification vulnerability in the installd module. Successful exploitation of this vulnerability may cause sandbox files to be reaEPSS 0.4%CVE-2026-2141MEDIUMWuKongOpenSource WukongCRM URL PermissionServiceImpl.java improper authorizationEPSS 0.4%CVE-2023-39403CRITICALParameter verification vulnerability in the installd module. Successful exploitation of this vulnerability may cause sandbox files to be reaEPSS 0.4%CVE-2023-39399CRITICALParameter verification vulnerability in the installd module. Successful exploitation of this vulnerability may cause sandbox files to be reaEPSS 0.4%CVE-2026-33162MEDIUMCraft CMS: Authorization bypass in "entries/move-to-section" allows control panel user to move entries without section permissionsEPSS 0.4%CVE-2023-6731MEDIUMWP Show Posts <= 1.1.5 - Improper Authorization to Information ExposureEPSS 0.4%CVE-2025-10976LOWJeecgBoot getDepartUserList improper authorizationEPSS 0.4%CVE-2026-17529MEDIUMAstrBotDevs AstrBot astr_main_agent.py authorizationEPSS 0.4%CVE-2026-16450MEDIUMzsadmin2025 ZS-Admin MyBatis-Plus Tenant Plugin page getTenantId authorizationEPSS 0.4%CVE-2026-17434MEDIUMnanocoai NanoClaw add_mcp_server request.ts handleAddMcpServer improper authorizationEPSS 0.4%CVE-2026-4563MEDIUMMacCMS Member Order Detail User.php order_info authorizationEPSS 0.4%CVE-2026-14608MEDIUMSourceCodester CET Automated Grading System with AI Predictive Analytics POST index.php view_student authorizationEPSS 0.4%