Falhas do tipo CWE-288

675 resultados

Controle de acesso inadequado

Ocorre quando o software falha em validar ou aplicar corretamente permissões e autorizações, permitindo que usuários acessem recursos ou executem ações que não deveriam ter permissão. A falha pode estar na autenticação (verificar quem é o usuário), autorização (verificar o que ele pode fazer) ou em ambas, expondo dados sensíveis ou permitindo operações não autorizadas.

Exemplo

Um sistema de gestão de documentos onde a aplicação valida se o usuário está logado, mas não verifica se ele realmente tem permissão para acessar o arquivo solicitado. Um atacante logado consegue alternar o ID do documento na URL e ler ou deletar arquivos de outros usuários.

Como mitigar

Implemente verificações de autorização em todo ponto onde dados sensíveis são acessados ou ações críticas ocorrem — nunca confie apenas no front-end ou em obscuridade de IDs. Use um modelo de controle de acesso bem definido (RBAC, ABAC), validando permissões no servidor antes de retornar dados ou executar operações, e auditando acessos sensíveis.

CVE-2025-11534CRITICALAuthentication Bypass Using an Alternate Path or Channel in Raisecomm RAX701-GC SeriesEPSS 0.7%CVE-2024-7350CRITICALAppointment Booking Calendar Plugin and Online Scheduling Plugin – BookingPress 1.1.6 - 1.1.7 - Authentication Bypass to Account TakeoverEPSS 0.7%CVE-2024-43234CRITICALWordPress Woffice theme <= 5.4.14 - Unauthenticated Account Takeover vulnerabilityEPSS 0.7%CVE-2025-31095CRITICALWordPress Material Dashboard plugin <= 1.4.5 - Privilege Escalation VulnerabilityEPSS 0.7%CVE-2024-11925CRITICALWP JobSearch <= 2.6.7 - Authentication Bypass to Account Takeover and Privilege EscalationEPSS 0.7%CVE-2024-11178HIGHLogin With OTP <= 1.4.2 - Authentication Bypass via Weak OTPEPSS 0.7%CVE-2025-66200MEDIUMApache HTTP Server: mod_userdir+suexec bypass via AllowOverride FileInfoEPSS 0.7%CVE-2024-7007HIGHAuthentication Bypass Using an Alternate Path or Channel in Positron Broadcast Signal Processor TRA7005EPSS 0.6%CVE-2025-24095HIGHThis issue was addressed with additional entitlement checks. This issue is fixed in iOS 18.4 and iPadOS 18.4, visionOS 2.4. An app may be abEPSS 0.6%CVE-2026-44574HIGHNext.js: Middleware / Proxy bypass through dynamic route parameter injectionEPSS 0.6%CVE-2025-1909CRITICALBuddyBoss Platform Pro <= 2.7.01 - Authentication Bypass via Apple OAuth providerEPSS 0.6%CVE-2024-13182CRITICALWP Directorybox Manager <= 2.5 - Authentication BypassEPSS 0.6%CVE-2025-26966CRITICALWordPress PrivateContent plugin <= 8.11.5 - Unauthenticated Account Takeover vulnerabilityEPSS 0.6%CVE-2026-16198MEDIUMSipeed PicoClaw First Run Setup access_control.go authentication bypassEPSS 0.6%CVE-2024-11286CRITICALWP JobHunt <= 7.1 - Authentication BypassEPSS 0.6%CVE-2025-7710CRITICALBrave Conversion Engine (PRO) <= 0.7.7 - Authentication Bypass to AdministratorEPSS 0.6%CVE-2026-53622HIGHTraefik: HTTP/3 mTLS bypass via exact SNI TLSOptions lookup for wildcard and mixed-case hostsEPSS 0.6%CVE-2020-37255HIGHWordPress Time Capsule Plugin 1.21.16 Authentication BypassEPSS 0.6%CVE-2024-9861HIGHMiniorange OTP Verification with Firebase <= 3.6.0 - Authentication BypassEPSS 0.6%CVE-2026-35090CRITICALAuthentication Bypass in Slican telephone exchangesEPSS 0.6%