Falhas do tipo CWE-285

1.609 resultados

Falha na verificação de autorização

A aplicação não valida (ou valida incorretamente) se um usuário tem permissão para acessar um recurso ou executar uma ação. Um atacante contorna controles de acesso acessando dados, executando operações ou alterando funcionalidades que deveria estar restrito à sua role ou nível de privilégio.

Exemplo

Uma API de admin que exclui usuários verifica se o token é válido, mas nunca confirma se quem faz a requisição é realmente administrador. Um usuário comum envia a mesma requisição e consegue deletar contas — porque a autorização não foi checada.

Como mitigar

Implemente verificações de autorização em todo ponto de acesso sensível: valide permissões não só na camada de apresentação, mas no backend, consulte ACLs/roles antes de cada operação crítica e use frameworks de autorização testados. Nunca confie em verificações do lado do cliente.

CVE-2023-30954LOWGotham Video Broken AuthenticationEPSS 0.3%CVE-2026-49446MEDIUMCosmos: Authentication bypass via forward-auth header smuggling on Constellation tunnel in Cosmos-ServerEPSS 0.3%CVE-2025-9836MEDIUMmacrozheng mall paySuccess authorizationEPSS 0.3%CVE-2026-58540HIGHWindows Installer Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-49170HIGHWindows StateRepository API Server file Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2024-47165MEDIUMCORS origin validation accepts the null origin in GradioEPSS 0.3%CVE-2026-58611HIGHXbox Gaming Services Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-58631HIGHWindows Admin Center (WAC) Remote Code Execution VulnerabilityEPSS 0.3%CVE-2026-42902HIGHMicrosoft PowerToys Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-31869MEDIUMDiscourse: Composer mentions endpoint leaks hidden group membership through PM `allowed_names` checkEPSS 0.3%CVE-2026-50344HIGHWindows OLE Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-50346HIGHNetlogon RPC Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2024-3269MEDIUMDownload Monitor <= 4.9.13 - Missing AuthorizationEPSS 0.3%CVE-2024-41962MEDIUMBostr Improper AuthorizationEPSS 0.3%CVE-2025-27602MEDIUMUmbraco Allows a Restricted Editor User to Delete Media Item or Access Unauthorized ContentEPSS 0.3%CVE-2026-34051MEDIUMOpenEMR has Improper ACL On Import/Export PopupEPSS 0.3%CVE-2025-14016MEDIUMmacrozheng mall-swarm delete improper authorizationEPSS 0.3%CVE-2021-25507MEDIUMImproper authorization vulnerability in Samsung Flow mobile application prior to 4.8.03.5 allows Samsung Flow PC application connected with EPSS 0.3%CVE-2026-90935MEDIUMFroxlor before 2.3.7 Authorization Bypass via Mysqls.add APIEPSS 0.3%CVE-2025-11879MEDIUMGenerateBlocks <= 2.1.1 - Improper Authorization to Authenticated (Contributor+) Arbitrary Options DisclosureEPSS 0.3%