Falhas do tipo CWE-285

1.609 resultados

Falha na verificação de autorização

A aplicação não valida (ou valida incorretamente) se um usuário tem permissão para acessar um recurso ou executar uma ação. Um atacante contorna controles de acesso acessando dados, executando operações ou alterando funcionalidades que deveria estar restrito à sua role ou nível de privilégio.

Exemplo

Uma API de admin que exclui usuários verifica se o token é válido, mas nunca confirma se quem faz a requisição é realmente administrador. Um usuário comum envia a mesma requisição e consegue deletar contas — porque a autorização não foi checada.

Como mitigar

Implemente verificações de autorização em todo ponto de acesso sensível: valide permissões não só na camada de apresentação, mas no backend, consulte ACLs/roles antes de cada operação crítica e use frameworks de autorização testados. Nunca confie em verificações do lado do cliente.

CVE-2025-10319MEDIUMJeecgBoot Tenant Log Export exportLog improper authorizationEPSS 0.3%CVE-2026-21586HIGHThis High severity Improper Authorization vulnerability was introduced in versions 7.4.0, 7.13.0, 8.5.0, 8.9.0, 9.0.1, 9.1.0, 9.2.0, 9.3.1, EPSS 0.3%CVE-2026-18144MEDIUMIBM i is Affected By Multiple Vulnerabilities in Navigator for iEPSS 0.3%CVE-2026-45620MEDIUMAVideo CVE-2026-43881 incomplete fix - `objects/mention.json.php:17` is an unauthenticated user enumerationEPSS 0.3%CVE-2026-18817LOWBaserow Inactive Non-Staff User serializers.py BaserowImpersonateAuthTokenSerializer improper authorizationEPSS 0.3%CVE-2025-2653MEDIUMFoxCMS improper authorizationEPSS 0.3%CVE-2025-10275MEDIUMYunaiV yudao-cloud transfer improper authorizationEPSS 0.3%CVE-2026-79667HIGHEch0 before 4.4.3 Authentication Bypass via Scope EnforcementEPSS 0.3%CVE-2025-10277MEDIUMYunaiV yudao-cloud submit improper authorizationEPSS 0.3%CVE-2025-10987MEDIUMYunaiV yudao-cloud HTTP Request transfer improper authorizationEPSS 0.3%CVE-2026-4549LOWmickasmt next-saas-stripe-starter Stripe API open-customer-portal.ts openCustomerPortal authorizationEPSS 0.3%CVE-2025-10278MEDIUMYunaiV ruoyi-vue-pro transfer improper authorizationEPSS 0.3%CVE-2025-10988MEDIUMYunaiV ruoyi-vue-pro transfer improper authorizationEPSS 0.3%CVE-2025-10276MEDIUMYunaiV ruoyi-vue-pro transfer improper authorizationEPSS 0.3%CVE-2025-53512MEDIUMSensitive log retrieval in JujuEPSS 0.3%CVE-2024-20497MEDIUMCisco Expressway Edge Improper Authorization VulnerabilityEPSS 0.3%CVE-2024-13552MEDIUMSupportCandy – Helpdesk & Customer Support Ticket System <= 3.3.0 - Insecure Direct Object ReferenceEPSS 0.3%CVE-2025-1806MEDIUMEastnets PaymentSafe URL Default.aspx improper authorizationEPSS 0.3%CVE-2025-10086MEDIUMfuyang_lipengjun platform AdPositionController queryAll improper authorizationEPSS 0.3%CVE-2020-8919LOWInformation leakage in GerritEPSS 0.3%