Falhas do tipo CWE-285

1.608 resultados

Falha na verificação de autorização

A aplicação não valida (ou valida incorretamente) se um usuário tem permissão para acessar um recurso ou executar uma ação. Um atacante contorna controles de acesso acessando dados, executando operações ou alterando funcionalidades que deveria estar restrito à sua role ou nível de privilégio.

Exemplo

Uma API de admin que exclui usuários verifica se o token é válido, mas nunca confirma se quem faz a requisição é realmente administrador. Um usuário comum envia a mesma requisição e consegue deletar contas — porque a autorização não foi checada.

Como mitigar

Implemente verificações de autorização em todo ponto de acesso sensível: valide permissões não só na camada de apresentação, mas no backend, consulte ACLs/roles antes de cada operação crítica e use frameworks de autorização testados. Nunca confie em verificações do lado do cliente.

CVE-2026-9483MEDIUMSourceCodester Student Grades Management System grades.php improper authorizationEPSS 0.3%CVE-2025-10759MEDIUMWebkul QloApps CSRF Token authorizationEPSS 0.3%CVE-2026-15373MEDIUMEleveo Call Recording Software userAddAction.do improper authorizationEPSS 0.3%CVE-2026-15374MEDIUMEleveo Call Recording Software Group roleAddAction.do improper authorizationEPSS 0.3%CVE-2026-15473MEDIUMEleveo Call Recording Software Recorded Calls restoreCallAction.do improper authorizationEPSS 0.3%CVE-2026-6609MEDIUMliangliangyy DjangoBlog views.py form_valid improper authorizationEPSS 0.3%CVE-2026-76999MEDIUMSourceCodester CET Automated Grading System with AI Predictive Analytics index.php add_grade improper authorizationEPSS 0.3%CVE-2026-82553MEDIUMsambitraj Student Management System Student Dashboard student_dashboard.php mysqli_query improper authorizationEPSS 0.3%CVE-2025-24376MEDIUMThe kubewarden-controller AdmissionPolicy and AdmissionPolicyGroup policies can be used to alter PolicyReport resourcesEPSS 0.3%CVE-2026-15499MEDIUMAstrBotDevs AstrBot Scheduled Task cron_tools.py FutureTaskTool.call improper authorizationEPSS 0.3%CVE-2026-18773MEDIUMNousResearch hermes-agent Quick run.py _check_slash_access authorizationEPSS 0.3%CVE-2026-6634MEDIUMusememos UpdateInstanceSetting App.tsx memos_access_token improper authorizationEPSS 0.3%CVE-2026-15509MEDIUMLeantime JSON-RPC Endpoint addUser improper authorizationEPSS 0.3%CVE-2026-15510MEDIUMLeantime API saveSetting improper authorizationEPSS 0.3%CVE-2026-18723MEDIUMdiaowen DWSurvey Survey Status up-survey-status.do improper authorizationEPSS 0.3%CVE-2026-15376MEDIUMEleveo Call Recording Software statisticReportAction.do improper authorizationEPSS 0.3%CVE-2026-7091MEDIUMcode-projects Invoice System in Laravel User Management user improper authorizationEPSS 0.3%CVE-2026-8747MEDIUMZ-BlogPHP Commend Approval c_system_event.php CheckComment improper authorizationEPSS 0.3%CVE-2026-2107MEDIUMyeqifu warehouse Log Info LoginfoController.java batchDeleteLoginfo improper authorizationEPSS 0.3%CVE-2022-36876LOWImproper authorization in UPI payment in Samsung Pass prior to version 4.0.04.10 allows physical attackers to access account list without auEPSS 0.3%