Falhas do tipo CWE-441

159 resultados

Deputado Confuso (intermediário não intencional)

Ocorre quando um programa confiável é explorado para executar ações em nome de um atacante, porque não valida corretamente quem está pedindo e em qual contexto. O programa age como intermediário involuntário, abusando de seus privilégios para fazer algo que não deveria.

Exemplo

Um serviço web roda com permissões altas e aceita uma URL ou caminho como parâmetro sem validar a origem. Um atacante envia requisição malformada que o serviço interpreta como vindo de um usuário legítimo, causando dele mesmo deletar arquivos ou acessar dados sensíveis que o atacante sozinho não poderia.

Como mitigar

Valide rigorosamente a origem, contexto e intenção de cada requisição (quem está pedindo, de onde, e se tem direito). Implemente verificação de autenticação robusta, use tokens com escopo limitado (OAuth 2.0), e nunca confie apenas em parâmetros do usuário para tomar decisões de segurança ou privilégio.

CVE-2024-9870MEDIUMUnintended Proxy or Intermediary ('Confused Deputy') in GitLabEPSS 0.4%CVE-2026-45723LOWOmni: Operator can traverse image-factory API paths via unsanitized `talos_version` in CreateSchematicEPSS 0.4%CVE-2026-44945CRITICALCross-Cluster Impersonation Confused-Deputy Privilege EscalationEPSS 0.4%CVE-2025-48710MEDIUMkro (Kube Resource Orchestrator) 0.1.0 before 0.2.1 allows users (with permission to create or modify ResourceGraphDefinition resources) to EPSS 0.4%CVE-2026-87582HIGHConfused deputy in DataTransfer in Google Chrome prior to 153.0.8010.36 allowed a remote attacker who had compromised the renderer process tEPSS 0.4%CVE-2026-17107HIGHCluster-proxy: impersonation-header injection grants cluster-admin on every managed clusterEPSS 0.3%CVE-2026-54628HIGHAnyquery: Server-Side Request Forgery (SSRF) via Unrestricted SQLite Virtual Table Modules in Server ModeEPSS 0.3%CVE-2023-33188MEDIUM Uncontrolled data used in content resolution EPSS 0.3%CVE-2026-33768MEDIUMAstro: Unauthenticated Path Override via `x-astro-path` / `x_astro_path`EPSS 0.3%CVE-2026-24471CRITICALImproper Validation in Conduit-derived homeservers resulting in Unintended Proxy or Intermediary ('Confused Deputy')EPSS 0.3%CVE-2026-70398CRITICALMulticloud-integrations: multicloud-integrations: gitopscluster.spec.argoserver.argonamespace writes spoke bearer tokens to attacker-chosen namespaceEPSS 0.3%CVE-2026-6993MEDIUMgo-kratos http.DefaultServeMux Fallback server.go NewServer confused deputyEPSS 0.3%CVE-2026-15183CRITICALInput Validation Vulnerabilities in Snowflake Spark ConnectorEPSS 0.3%CVE-2025-64123HIGHNuvation Energy Multi-Stack Controller Proxy service allows arbitrary BMS accessEPSS 0.3%CVE-2026-73079HIGHSub2API: Path traversal in the Responses subpath routes lets an authenticated tenant relay requests to arbitrary upstream endpoints using pooled account credentialsEPSS 0.3%CVE-2026-16456MEDIUMOdh-model-controller: odh-model-controller: cross-namespace secret read via nim account crd confused deputyEPSS 0.3%CVE-2026-86600HIGHWorkload identity attestation generated before login host validation in Snowflake driversEPSS 0.3%CVE-2026-69531MEDIUMMicrosoft Windows Speech Tampering VulnerabilityEPSS 0.3%CVE-2026-43910HIGHAppium java-client Allows Network Pivot via Unvalidated directConnect Redirect in AppiumCommandExecutorEPSS 0.3%CVE-2026-27624HIGHCoturn: IPv4-mapped IPv6 (::ffff:0:0/96) bypasses denied-peer-ip ACLEPSS 0.3%