Falhas do tipo CWE-288

678 resultados

Controle de acesso inadequado

Ocorre quando o software falha em validar ou aplicar corretamente permissões e autorizações, permitindo que usuários acessem recursos ou executem ações que não deveriam ter permissão. A falha pode estar na autenticação (verificar quem é o usuário), autorização (verificar o que ele pode fazer) ou em ambas, expondo dados sensíveis ou permitindo operações não autorizadas.

Exemplo

Um sistema de gestão de documentos onde a aplicação valida se o usuário está logado, mas não verifica se ele realmente tem permissão para acessar o arquivo solicitado. Um atacante logado consegue alternar o ID do documento na URL e ler ou deletar arquivos de outros usuários.

Como mitigar

Implemente verificações de autorização em todo ponto onde dados sensíveis são acessados ou ações críticas ocorrem — nunca confie apenas no front-end ou em obscuridade de IDs. Use um modelo de controle de acesso bem definido (RBAC, ABAC), validando permissões no servidor antes de retornar dados ou executar operações, e auditando acessos sensíveis.

CVE-2024-5620MEDIUMAuthentication Bypass in PruvaSoft Informatics' Apinizer Management ConsoleEPSS 0.3%CVE-2025-10571CRITICALABB Ability Edgenius Authentication BypassEPSS 0.3%CVE-2025-15102CRITICALDVP-12SE11T - Password Protection BypassEPSS 0.3%CVE-2026-6771CRITICALMitigation bypass in the DOM: Security componentEPSS 0.3%CVE-2026-42303MEDIUMFides: Privacy Request Identity Verification Bypass Vulnerability via Duplicate DetectionEPSS 0.3%CVE-2026-40799MEDIUMWordPress Simple Cloudflare Turnstile plugin <= 1.38.0 - Broken Authentication vulnerabilityEPSS 0.3%CVE-2025-48011MEDIUMOne Time Password - Moderately critical - Access bypass - SA-CONTRIB-2025-062EPSS 0.3%CVE-2025-11984MEDIUMAuthentication Bypass Using an Alternate Path or Channel in GitLabEPSS 0.3%CVE-2026-27611HIGHFileBrowser Quantum: Password Protection Not Enforced on Shared File LinksEPSS 0.3%CVE-2026-49071MEDIUMWordPress WooCommerce Dropshipping plugin <= 5.2.4 - Broken Authentication vulnerabilityEPSS 0.3%CVE-2026-57134HIGHPraisonAI MCPSecurity Basic/OAuth authentication policies accept invalid credentials without validationEPSS 0.3%CVE-2026-82269HIGHGophish Account Lockout and Forced Password Change Bypassable via API KeyEPSS 0.3%CVE-2025-1739HIGHMultiple vulnerabilities in Trivision Camera NC227WFEPSS 0.3%CVE-2026-33315MEDIUMVikunja has a 2FA Bypass via Caldav Basic AuthEPSS 0.3%CVE-2026-49062HIGHWordPress Faust.js plugin <= 1.8.7 - Broken Authentication vulnerabilityEPSS 0.3%CVE-2026-8338CRITICALAuthentication and Authorization Bypass in Coverity ConnectEPSS 0.3%CVE-2020-14477LOWPhilips Ultrasound Systems Authentication Bypass Using an Alternate Path or ChannelEPSS 0.3%CVE-2026-75045CRITICALIn JetBrains YouTrack before 2025.3.156085, 2026.1.13913, 2026.2.18112 an unauthenticated attacker could download database backups via shaEPSS 0.3%CVE-2026-32004HIGHOpenClaw < 2026.3.2 - Authentication Bypass via Encoded Path in /api/channels RouteEPSS 0.3%CVE-2026-73398MEDIUMWordPress Piraeus Bank WooCommerce Payment Gateway plugin 3.2.0 - Broken Authentication vulnerabilityEPSS 0.3%