Falhas do tipo CWE-425

123 resultados

Validação inadequada de autorização em URLs e recursos restritos

A aplicação web falha em verificar se o usuário tem permissão para acessar URLs, scripts ou arquivos antes de entregá-los. Mesmo que o recurso seja 'restrito', qualquer usuário autenticado — ou até anônimo — consegue acessá-lo se souber a URL correta, contornando controles de acesso.

Exemplo

Um e-commerce permite que clientes logados acessem `/admin/relatorios/vendas` apenas mudando a URL no navegador, sem checagem real de permissão. Um usuário comum acessa dados financeiros ou relatórios confidenciais que deveriam estar bloqueados para ele.

Como mitigar

Implemente verificação de autorização em cada rota ou endpoint — não confie apenas em ocultação de links. Use um padrão consistente (ex: middleware de autorização) que valida o nível de permissão do usuário antes de servir qualquer recurso restrito. Sempre verifique permissões no servidor, nunca confie em controles apenas do lado do cliente.

CVE-2026-13533MEDIUMagentejo Cockpit CMS htaccess config.yaml YAMLLoad file accessEPSS 0.5%CVE-2026-22732CRITICALUnder Some Conditions Spring Security HTTP Headers Are not WrittenEPSS 0.5%CVE-2023-4018MEDIUMDirect Request ('Forced Browsing') in GitLabEPSS 0.5%CVE-2025-2595MEDIUMForced Browsing Vulnerability in CODESYS VisualizationEPSS 0.5%CVE-2025-52024CRITICALA vulnerability exists in the Aptsys POS Platform Web Services module thru 2025-05-28, which exposes internal API testing tools to unauthentEPSS 0.5%CVE-2023-45809LOWDisclosure of user names via admin bulk action views in wagtailEPSS 0.5%CVE-2026-4532MEDIUMcode-projects Simple Food Ordering System Database Backup food.sql file accessEPSS 0.5%CVE-2023-2524MEDIUMControl iD RHiD direct requestEPSS 0.4%CVE-2023-1699MEDIUMRapid7 Nexpose Forced BrowsingEPSS 0.4%CVE-2024-11049MEDIUMZKTeco ZKBio Time Image File photo direct requestEPSS 0.4%CVE-2026-29909MEDIUMMRCMS V3.1.2 contains an unauthenticated directory enumeration vulnerability in the file management module. The /admin/file/list.do endpointEPSS 0.4%CVE-2026-4900MEDIUMcode-projects Online Food Ordering System localhost.sql privilege escalationEPSS 0.4%CVE-2023-1663MEDIUMAuthenticated Resources Accessible via Forced BrowsingEPSS 0.4%CVE-2025-32367HIGHThe Oz Forensics face recognition application before 4.0.8 late 2023 allows PII retrieval via /statistic/list Insecure Direct Object ReferenEPSS 0.4%CVE-2023-50935MEDIUMIBM PowerSC forced browsingEPSS 0.4%CVE-2025-67844MEDIUMThe GitHub Integration API in Mintlify Platform before 2025-11-15 allows remote attackers to obtain sensitive repository metadata via the reEPSS 0.4%CVE-2026-78051MEDIUMalexta69 MeTube Cookie File cookies.txt file accessEPSS 0.4%CVE-2024-0861MEDIUMDirect Request ('Forced Browsing') in GitLabEPSS 0.4%CVE-2026-34028MEDIUMUnauthenticated direct access to web data in Wertheim SafeController Software exposes filesEPSS 0.4%CVE-2026-76799MEDIUMcode-projects Login Registration System SQL Database Backup login_registration_system.sql file accessEPSS 0.4%