Falhas do tipo CWE-288

675 resultados

Controle de acesso inadequado

Ocorre quando o software falha em validar ou aplicar corretamente permissões e autorizações, permitindo que usuários acessem recursos ou executem ações que não deveriam ter permissão. A falha pode estar na autenticação (verificar quem é o usuário), autorização (verificar o que ele pode fazer) ou em ambas, expondo dados sensíveis ou permitindo operações não autorizadas.

Exemplo

Um sistema de gestão de documentos onde a aplicação valida se o usuário está logado, mas não verifica se ele realmente tem permissão para acessar o arquivo solicitado. Um atacante logado consegue alternar o ID do documento na URL e ler ou deletar arquivos de outros usuários.

Como mitigar

Implemente verificações de autorização em todo ponto onde dados sensíveis são acessados ou ações críticas ocorrem — nunca confie apenas no front-end ou em obscuridade de IDs. Use um modelo de controle de acesso bem definido (RBAC, ABAC), validando permissões no servidor antes de retornar dados ou executar operações, e auditando acessos sensíveis.

CVE-2024-26009HIGHAn authentication bypass using an alternate path or channel [CWE-288] vulnerability in Fortinet FortiOS 6.4.0 through 6.4.15, FortiOS 6.2.0 EPSS 0.6%CVE-2025-1283CRITICALDingtian DT-R0 Series Authentication Bypass Using an Alternate Path or ChannelEPSS 0.6%CVE-2025-1717HIGHLogin Me Now <= 1.7.2 - Authentication BypassEPSS 0.6%CVE-2026-32130HIGHZITADEL SCIM Authentication Bypass via URL EncodingEPSS 0.6%CVE-2024-5204HIGHSwiss Toolkit For WP <= 1.0.7 - Authenticated (Contributor+) Authentication BypassEPSS 0.6%CVE-2021-4353MEDIUMWooCommerce Dynamic Pricing and Discounts <= 2.4.1 - Unauthenticated Settings Import/ExportEPSS 0.6%CVE-2025-46412CRITICALVertiv Liebert RDU101 and UNITY Authentication Bypass Using an Alternate Path or ChannelEPSS 0.6%CVE-2024-4544CRITICALPie Register - Social Sites Login (Add on) <= 1.7.7 - Authentication BypassEPSS 0.6%CVE-2024-9289CRITICALWordPress & WooCommerce Affiliate Program <= 8.4.1 - Authentication Bypass to Account Takeover and Privilege EscalationEPSS 0.6%CVE-2025-31019HIGHWordPress Password Policy Manager plugin <= 2.0.4 - Account Takeover vulnerabilityEPSS 0.6%CVE-2026-7458CRITICALUser Verification by PickPlugins <= 2.0.46 - Unauthenticated Authentication Bypass via OTP Verification REST API EndpointEPSS 0.6%CVE-2026-75627CRITICALBastillion Authentication Bypass via Path-Prefix Routing MismatchEPSS 0.6%CVE-2024-4552CRITICALSocial Login Lite For WooCommerce <= 1.6.0 - Authentication BypassEPSS 0.6%CVE-2024-9105CRITICALUltimateAI <= 2.8.3 - Authentication BypassEPSS 0.6%CVE-2026-61425CRITICALJoomla Extension - balbooa.com - Authentication bypass in Gridbox < 1.6.0EPSS 0.6%CVE-2026-45109HIGHNext.js: Middleware / Proxy bypass in App Router applications via segment-prefetch routesEPSS 0.6%CVE-2026-58172CRITICALOcelot - IP Allow/Block List Bypass for WebSocket Upgrade RequestsEPSS 0.6%CVE-2026-22572MEDIUMAn authentication bypass using an alternate path or channel vulnerability in Fortinet FortiAnalyzer 7.6.0 through 7.6.3, FortiAnalyzer 7.4.0EPSS 0.6%CVE-2025-6388CRITICALSpirit Framework <= 1.2.14 - Authentication Bypass to Account Takeover and Privilege EscalationEPSS 0.6%CVE-2025-54713CRITICALWordPress Taxi Booking Manager for WooCommerce plugin <= 1.3.0 - Broken Authentication vulnerabilityEPSS 0.6%