Falhas do tipo CWE-425

123 resultados

Validação inadequada de autorização em URLs e recursos restritos

A aplicação web falha em verificar se o usuário tem permissão para acessar URLs, scripts ou arquivos antes de entregá-los. Mesmo que o recurso seja 'restrito', qualquer usuário autenticado — ou até anônimo — consegue acessá-lo se souber a URL correta, contornando controles de acesso.

Exemplo

Um e-commerce permite que clientes logados acessem `/admin/relatorios/vendas` apenas mudando a URL no navegador, sem checagem real de permissão. Um usuário comum acessa dados financeiros ou relatórios confidenciais que deveriam estar bloqueados para ele.

Como mitigar

Implemente verificação de autorização em cada rota ou endpoint — não confie apenas em ocultação de links. Use um padrão consistente (ex: middleware de autorização) que valida o nível de permissão do usuário antes de servir qualquer recurso restrito. Sempre verifique permissões no servidor, nunca confie em controles apenas do lado do cliente.

CVE-2024-45195CRITICALApache OFBiz: Confused controller-view authorization logic (forced browsing)EPSS 100.0%KEVCVE-2021-26085MEDIUMAffected versions of Atlassian Confluence Server allow remote attackers to view restricted resources via a Pre-Authorization Arbitrary File EPSS 99.9%KEVCVE-2024-0204CRITICALAuthentication Bypass in GoAnywhere MFTEPSS 95.1%CVE-2026-35029HIGHLiteLLM affected by privilege escalation via unrestricted proxy configuration endpointEPSS 30.4%CVE-2022-2551Duplicator < 1.4.7 - Unauthenticated Backup DownloadEPSS 16.7%CVE-2023-5702MEDIUMViessmann Vitogate 300 direct requestEPSS 14.5%CVE-2022-42953HIGHCertain ZKTeco products (ZEM500-510-560-760, ZEM600-800, ZEM720, ZMM) allow access to sensitive information via direct requests for the formEPSS 4.8%CVE-2022-2544Ninja Job Board < 1.3.3 - Resume Disclosure via Directory ListingEPSS 4.3%CVE-2018-3774Incorrect parsing in url-parse <1.4.3 returns wrong hostname which leads to multiple vulnerabilities such as SSRF, Open Redirect, Bypass AutEPSS 3.2%CVE-2004-2257MEDIUMphpMyFAQ 1.4.0 allows remote attackers to access the Image Manager to upload or delete images without authorization via a direct request.EPSS 2.3%CVE-2024-6188MEDIUMParsec Automation TrackSYS pagedefinition direct requestEPSS 2.0%CVE-2005-1688MEDIUMWordpress 1.5 and earlier allows remote attackers to obtain sensitive information via a direct request to files in (1) wp-content/themes/, (EPSS 1.9%CVE-2021-24695Simple Download Monitor < 3.9.6 - Unauthenticated Log AccessEPSS 1.7%CVE-2022-36158HIGHContec FXA3200 version 1.13.00 and under suffers from Insecure Permissions in the Wireless LAN Manager interface which allows malicious actoEPSS 1.5%CVE-2026-0650CRITICALOpenFlagr <= 1.1.18 Authentication Bypass via Prefix Whitelist Path NormalizationEPSS 1.3%CVE-2025-47226MEDIUMGrokability Snipe-IT before 8.1.0 has incorrect authorization for accessing asset information.EPSS 1.2%CVE-2023-4544MEDIUMByzoro Smart S85F Management Platform php.ini direct requestEPSS 1.2%CVE-2025-26689CRITICALDirect request ('Forced Browsing') issue exists in CHOCO TEI WATCHER mini (IB-MCT001) all versions. If a remote attacker sends a specially cEPSS 1.1%CVE-2022-29238MEDIUMForced Browsing in Jupyter NotebookEPSS 1.1%CVE-2024-7080MEDIUMSourceCodester Insurance Management System direct requestEPSS 1.0%