Falhas do tipo CWE-290

606 resultados

Autenticação vulnerável a falsificação de identidade

Ocorre quando o sistema implementa mecanismos de autenticação de forma incorreta, permitindo que um atacante se passe por outro usuário sem fornecer credenciais válidas. A falha geralmente está em lógica fraca de validação de identidade, como confiar em dados facilmente manipuláveis (headers HTTP, cookies não assinados) ou em esquemas de autenticação incompletos que não verificam adequadamente quem está fazendo a requisição.

Exemplo

Um aplicativo web que valida login apenas verificando se existe um cookie com o nome 'user_id=123', sem assinatura criptográfica. Um atacante pode simplesmente adicionar esse cookie em sua requisição e o sistema o autenticará como o usuário 123. Outro caso comum: APIs que usam IP de origem como forma de autenticação, facilmente spoofada.

Como mitigar

Implemente autenticação robusta baseada em padrões estabelecidos (OAuth 2.0, JWT com assinatura, sessões server-side com tokens opacos). Valide identidade em cada requisição através de mecanismos criptográficos. Nunca confie unicamente em dados do cliente (headers customizados, cookies não assinados) como prova de identidade; sempre verifique contra estado confiável no servidor.

CVE-2026-61428MEDIUMPraisonAI AgentMail before 4.6.78 Message Injection via WebhookEPSS 0.4%CVE-2024-32708LOWWordPress Maintenance Mode plugin <= 3.0.1 - IP Bypass vulnerabilityEPSS 0.4%CVE-2026-40460MEDIUMNGINX ngx_quic_module vulnerabilityEPSS 0.4%CVE-2023-51542MEDIUMWordPress Branda plugin <= 3.4.14 - IP Restriction Bypass vulnerabilityEPSS 0.4%CVE-2020-7326MEDIUMMcAfee MAR - Improperly implemented security checkEPSS 0.4%CVE-2023-41134MEDIUMWordPress Antispam Bee plugin <= 2.11.3 - Country IP Restriction Bypass vulnerabilityEPSS 0.4%CVE-2024-8908MEDIUMInappropriate implementation in Autofill in Google Chrome prior to 129.0.6668.58 allowed a remote attacker to perform UI spoofing via a crafEPSS 0.4%CVE-2025-48937MEDIUMmatrix-sdk-crypto vulnerable to sender of encrypted events being spoofed by homeserver administratorEPSS 0.4%CVE-2024-55232MEDIUMAn IDOR vulnerability in the manage-notes.php module in PHPGurukul Online Notes Sharing Management System v1.0 allows unauthorized users to EPSS 0.4%CVE-2026-45063CRITICALSymfony: Identity Spoofing via Unanchored DN Regex in X509AuthenticatorEPSS 0.4%CVE-2026-8651LOWIPv6 Loopback Spoof via Trusted Host Header Bypasses Origin Check in MOVEit TransferEPSS 0.4%CVE-2024-20363MEDIUMMultiple Cisco products are affected by a vulnerability in the Snort Intrusion Prevention System (IPS) rule engine that could allow an unautEPSS 0.4%CVE-2024-7745MEDIUMMulti-Factor Authentication Bypass in Progress WS_FTP ServerEPSS 0.4%CVE-2026-22734HIGHCloud Foundry UAA SAML 2.0 Signature BypassEPSS 0.4%CVE-2024-55925HIGHAPI Security bypass through header manipulationEPSS 0.4%CVE-2025-43493MEDIUMThe issue was addressed with improved checks. This issue is fixed in Safari 26.1, iOS 18.7.2 and iPadOS 18.7.2, iOS 26.1 and iPadOS 26.1, maEPSS 0.4%CVE-2026-76356HIGHAuthentication Bypass through IP Address Spoofing in the Automation Broker in Splunk SOAREPSS 0.4%CVE-2025-46345MEDIUMAuth0 Account Link Extension JWT Invalid Signature ValidationEPSS 0.4%CVE-2024-43944LOWWordPress Maintenance & Coming Soon Redirect Animation plugin <= 2.3.3 - Bypass Vulnerability vulnerabilityEPSS 0.4%CVE-2025-25055MEDIUMAuthentication bypass by spoofing issue exists in FileMegane versions above 1.0.0.0 prior to 3.4.0.0, which may lead to user impersonation. EPSS 0.4%