Falhas do tipo CWE-288

678 resultados

Controle de acesso inadequado

Ocorre quando o software falha em validar ou aplicar corretamente permissões e autorizações, permitindo que usuários acessem recursos ou executem ações que não deveriam ter permissão. A falha pode estar na autenticação (verificar quem é o usuário), autorização (verificar o que ele pode fazer) ou em ambas, expondo dados sensíveis ou permitindo operações não autorizadas.

Exemplo

Um sistema de gestão de documentos onde a aplicação valida se o usuário está logado, mas não verifica se ele realmente tem permissão para acessar o arquivo solicitado. Um atacante logado consegue alternar o ID do documento na URL e ler ou deletar arquivos de outros usuários.

Como mitigar

Implemente verificações de autorização em todo ponto onde dados sensíveis são acessados ou ações críticas ocorrem — nunca confie apenas no front-end ou em obscuridade de IDs. Use um modelo de controle de acesso bem definido (RBAC, ABAC), validando permissões no servidor antes de retornar dados ou executar operações, e auditando acessos sensíveis.

CVE-2025-68711LOWAppLockZ App Lock and Fingerprint Lock (applock.passwordfingerprint.applockz) 4.2.11 for Android allows a local attacker with physical accesEPSS 0.2%CVE-2025-12431MEDIUMInappropriate implementation in Extensions in Google Chrome prior to 142.0.7444.59 allowed an attacker who convinced a user to install a malEPSS 0.2%CVE-2022-42276HIGHNVIDIA DGX A100 contains a vulnerability in SBIOS in the SmiFlash, where a local user with elevated privileges can read, write and erase flaEPSS 0.2%CVE-2022-42277HIGHNVIDIA DGX Station contains a vulnerability in SBIOS in the SmiFlash, where a local user with elevated privileges can read, write and erase EPSS 0.2%CVE-2025-68710LOWEasyelife App lock (aka Fingerprint,Applock or locker.app.safe.applocker) 1.9.2 for Android allows a local attacker with physical access to EPSS 0.2%CVE-2024-41173HIGHBeckhoff: Local authentication bypass in the IPC-Diagnostics package included in TwinCAT/BSDEPSS 0.2%CVE-2026-3930MEDIUMUnsafe navigation in Navigation in Google Chrome on iOS prior to 146.0.7680.71 allowed a remote attacker to bypass navigation restrictions vEPSS 0.2%CVE-2026-81868MEDIUMSteeltoe: Header-forwarded client cert lacks proof of private-key possessionEPSS 0.2%CVE-2025-40581HIGHA vulnerability has been identified in SCALANCE LPE9403 (6GK5998-3GS00-2AC2) (All versions < V2.1 HF0 with SINEMA Remote Connect Edge ClientEPSS 0.2%CVE-2025-12445MEDIUMPolicy bypass in Extensions in Google Chrome prior to 142.0.7444.59 allowed an attacker who convinced a user to install a malicious extensioEPSS 0.1%CVE-2026-35634MEDIUMOpenClaw < 2026.3.23 - Authentication Bypass via Local-Direct Requests in Canvas GatewayEPSS 0.1%CVE-2025-14714LOWTCC Bypass via Inherited Permissions in Bundled InterpreterEPSS 0.1%CVE-2025-48904MEDIUMVulnerability that cards can call unauthorized APIs in the FRS process Impact: Successful exploitation of this vulnerability may affect avaiEPSS 0.1%CVE-2023-21098HIGHIn multiple functions of AccountManagerService.java, there is a possible loading of arbitrary code into the System Settings app due to a conEPSS 0.1%CVE-2026-49887HIGHIn maybeRemoveInvalidInstallerPackageName of InstallRepository.kt, there is a possible unauthorized app update due to a permissions bypass. EPSS 0.1%CVE-2026-90481CRITICALIn PortSwigger Burp Suite DAST (formerly Burp Suite Enterprise Edition) before 2026.8, an authentication bypass can occur via an alternate pEPSS —CVE-2026-79680MEDIUMAuthentication bypass vulnerability in the password authentication mechanism of the Qt VNC Server moduleEPSS —CVE-2026-63493HIGHSnipe-IT: 2FA bypass via the API token flowEPSS —