Falhas do tipo CWE-285

1.608 resultados

Falha na verificação de autorização

A aplicação não valida (ou valida incorretamente) se um usuário tem permissão para acessar um recurso ou executar uma ação. Um atacante contorna controles de acesso acessando dados, executando operações ou alterando funcionalidades que deveria estar restrito à sua role ou nível de privilégio.

Exemplo

Uma API de admin que exclui usuários verifica se o token é válido, mas nunca confirma se quem faz a requisição é realmente administrador. Um usuário comum envia a mesma requisição e consegue deletar contas — porque a autorização não foi checada.

Como mitigar

Implemente verificações de autorização em todo ponto de acesso sensível: valide permissões não só na camada de apresentação, mas no backend, consulte ACLs/roles antes de cada operação crítica e use frameworks de autorização testados. Nunca confie em verificações do lado do cliente.

CVE-2022-40521HIGHImproper authorization in ModemEPSS 0.4%CVE-2026-30959MEDIUMOneUptime has WhatsApp Resend Verification Authorization BypassEPSS 0.4%CVE-2019-13528—A specific utility may allow an attacker to gain read access to privileged files in the Niagara AX 3.8u4 (JACE 3e, JACE 6e, JACE 7, JACE-800EPSS 0.4%CVE-2026-49977MEDIUMtarteaucitron.js: data-cookie attribute can be used to delete arbitrary cookiesEPSS 0.4%CVE-2023-28584HIGHImproper Authorization in WLAN HostEPSS 0.4%CVE-2024-13241CRITICALOpen Social - Moderately critical - Information Disclosure - SA-CONTRIB-2024-005EPSS 0.4%CVE-2025-11321MEDIUMzhuimengshaonian wisdom-education WrongBookController.java authorizationEPSS 0.4%CVE-2023-33020HIGHImproper Authorization in WLAN HostEPSS 0.4%CVE-2024-37167MEDIUMTuleap has improper permissions of the backlog itemsEPSS 0.4%CVE-2024-36399HIGHKanboard affected by Project Takeover via IDOR in ProjectPermissionControllerEPSS 0.4%CVE-2023-34219MEDIUMIn JetBrains TeamCity before 2023.05 improper permission checks allowed users without appropriate permissions to edit Build Configuration seEPSS 0.4%CVE-2026-18584MEDIUMGL.iNet E5800/E750/X2000/X3000/XE3000/XE300 eSIM LPA API v1 improper authorizationEPSS 0.4%CVE-2026-32704MEDIUMSiYuan renderSprig: missing admin check allows any user to read full workspace DBEPSS 0.4%CVE-2025-10674MEDIUMfuyang_lipengjun platform queryAll AttributeCategoryController improper authorizationEPSS 0.4%CVE-2025-10676MEDIUMfuyang_lipengjun platform queryAll BrandController improper authorizationEPSS 0.4%CVE-2025-10821MEDIUMfuyang_lipengjun platform queryAll TopicCategoryController improper authorizationEPSS 0.4%CVE-2025-10675MEDIUMfuyang_lipengjun platform queryAll AttributeController improper authorizationEPSS 0.4%CVE-2019-12671MEDIUMCisco IOS XE Software Consent Token Bypass VulnerabilityEPSS 0.4%CVE-2025-10822MEDIUMfuyang_lipengjun platform queryAll SysSmsLogController improper authorizationEPSS 0.4%CVE-2026-45297MEDIUMCross-tenant IDOR on feature-flag and assist-stats routes via {project_id} case mismatchEPSS 0.4%