Falhas do tipo CWE-285

1.606 resultados

Falha na verificação de autorização

A aplicação não valida (ou valida incorretamente) se um usuário tem permissão para acessar um recurso ou executar uma ação. Um atacante contorna controles de acesso acessando dados, executando operações ou alterando funcionalidades que deveria estar restrito à sua role ou nível de privilégio.

Exemplo

Uma API de admin que exclui usuários verifica se o token é válido, mas nunca confirma se quem faz a requisição é realmente administrador. Um usuário comum envia a mesma requisição e consegue deletar contas — porque a autorização não foi checada.

Como mitigar

Implemente verificações de autorização em todo ponto de acesso sensível: valide permissões não só na camada de apresentação, mas no backend, consulte ACLs/roles antes de cada operação crítica e use frameworks de autorização testados. Nunca confie em verificações do lado do cliente.

CVE-2026-17530MEDIUMAstrBotDevs AstrBot Subagent astr_agent_tool_exec.py _build_handoff_toolset authorizationEPSS 0.4%CVE-2026-94152MEDIUMOmega Solution FBP Fulfillment by People User Profile API user authorizationEPSS 0.4%CVE-2025-3981MEDIUMwowjoy 浙江湖州华卓信息科技有限公司 Internet Doctor Workstation System details improper authorizationEPSS 0.4%CVE-2026-7142MEDIUMWooey API Endpoint scripts.py add_or_update_script improper authorizationEPSS 0.4%CVE-2024-13646HIGHSingle-user-chat <= 0.5 - Authenticated (Subscriber+) Limited Options UpdateEPSS 0.4%CVE-2026-16450MEDIUMzsadmin2025 ZS-Admin MyBatis-Plus Tenant Plugin page getTenantId authorizationEPSS 0.4%CVE-2026-19064MEDIUMSourceCodester Online Examination & Learning Management System view.php authorizationEPSS 0.4%CVE-2026-14608MEDIUMSourceCodester CET Automated Grading System with AI Predictive Analytics POST index.php view_student authorizationEPSS 0.4%CVE-2026-4563MEDIUMMacCMS Member Order Detail User.php order_info authorizationEPSS 0.4%CVE-2025-8756MEDIUMTDuckCloud tduck-platform manage preHandle improper authorizationEPSS 0.4%CVE-2024-56802HIGHTapir allows DeployKey exposureEPSS 0.4%CVE-2026-95671MEDIUMMISP Collections: Missing Authorization Check for Sharing Group on PUT Request in collections/addEPSS 0.4%CVE-2026-86283HIGHMISP UiBeta Collection View Bypasses Event ACL, Exposing Unauthorized Event DataEPSS 0.4%CVE-2026-35479MEDIUMInvenTree Plugin Installation - Insufficient PermissionsEPSS 0.4%CVE-2025-6702MEDIUMlinlinjava litemall post improper authorizationEPSS 0.4%CVE-2026-42875MEDIUMExternal Secrets Operator: Namespace Isolation Bypass in CAProvider ConfigMap Resolution for SecretStoreEPSS 0.4%CVE-2020-8920LOWOveroptimization leads to private information leak in GerritEPSS 0.4%CVE-2026-56241HIGHCapgo - RBAC Demotion Privilege Retention via Stale org_users.user_rightEPSS 0.4%CVE-2026-10236MEDIUMSourceCodester Water Billing Management System User Management Endpoint Users.php save improper authorizationEPSS 0.4%CVE-2025-7938MEDIUMjerryshensjf JPACookieShop 蛋糕商城JPA版 GoodsController.java updateGoods authorizationEPSS 0.4%