Falhas do tipo CWE-285

1.609 resultados

Falha na verificação de autorização

A aplicação não valida (ou valida incorretamente) se um usuário tem permissão para acessar um recurso ou executar uma ação. Um atacante contorna controles de acesso acessando dados, executando operações ou alterando funcionalidades que deveria estar restrito à sua role ou nível de privilégio.

Exemplo

Uma API de admin que exclui usuários verifica se o token é válido, mas nunca confirma se quem faz a requisição é realmente administrador. Um usuário comum envia a mesma requisição e consegue deletar contas — porque a autorização não foi checada.

Como mitigar

Implemente verificações de autorização em todo ponto de acesso sensível: valide permissões não só na camada de apresentação, mas no backend, consulte ACLs/roles antes de cada operação crítica e use frameworks de autorização testados. Nunca confie em verificações do lado do cliente.

CVE-2024-24936MEDIUMIn JetBrains TeamCity before 2023.11.2 access control at the S3 Artifact Storage plugin endpoint was missedEPSS 0.3%CVE-2025-65966HIGHOneUptime Unauthorized User Creation via APIEPSS 0.3%CVE-2026-10272MEDIUMa4m4 Student-Management-System deleteform.php improper authorizationEPSS 0.3%CVE-2026-16122MEDIUMnextlevelbuilder GoClaw exec_approval.go matchesAllowlist authorizationEPSS 0.3%CVE-2025-11244LOWPassword Protected <= 2.7.11 - Unauthenticated Authorization Bypass via IP Address SpoofingEPSS 0.3%CVE-2026-24835HIGHPodman Desktop Extension System Vulnerable to Authentication BypassEPSS 0.3%CVE-2026-56240MEDIUMCapgo - Billing Authorization Bypass via Exhausted Usage CreditsEPSS 0.3%CVE-2023-21505MEDIUMImproper access control in Samsung Core Service prior to version 2.1.00.36 allows attacker to write arbitrary file in sandbox.EPSS 0.3%CVE-2026-62249MEDIUMWeblate: Restricted-component change history leaked to non-member project users through the nested `GET /api/projects/{slug}/changes/` endpointEPSS 0.3%CVE-2026-56310MEDIUMCap-go - Authorization Bypass in Organization Members Endpoint via API Key Scope BypassEPSS 0.3%CVE-2026-82658MEDIUMAdmidio before 5.0.12 Broken Access Control via profile_function.phpEPSS 0.3%CVE-2026-40305MEDIUMDNN has Force Friend Request AcceptanceEPSS 0.3%CVE-2025-8790MEDIUMPortabilis i-Educar API Endpoint pessoa improper authorizationEPSS 0.3%CVE-2022-31668HIGHUser permission validation failure and disclosure of P2P preheat execution logsEPSS 0.3%CVE-2025-13117MEDIUMmacrozheng mall-swarm/mall cancelOrder improper authorizationEPSS 0.3%CVE-2025-15085MEDIUMyoulaitech youlai-mall Balance MemberController.java deductBalance improper authorizationEPSS 0.3%CVE-2025-13116MEDIUMmacrozheng mall-swarm/mall cancelUserOrder improper authorizationEPSS 0.3%CVE-2026-47713LOWAnythingLLM: Legacy mobile device tokens bypass multi-user workspace scoping after mode migrationEPSS 0.3%CVE-2026-97646MEDIUMningzichun student-management-system getStudent.php authorizationEPSS 0.3%CVE-2025-54130HIGHCursor Agent is vulnerable prompt injection via Editor Special FilesEPSS 0.3%