Falhas do tipo CWE-620

100 resultados

Mudança de senha não verificada

A aplicação permite que um usuário altere a senha de outro usuário sem validar adequadamente a identidade de quem está fazendo a solicitação. O atacante pode mudar a senha de contas alheias simplesmente manipulando parâmetros como ID de usuário ou email, sem precisar fornecer a senha atual ou responder a um desafio de autenticação.

Exemplo

Um formulário de "esqueci minha senha" envia um link de reset com um token previsível ou reutilizável; ou um endpoint de mudança de senha aceita qualquer user_id na requisição sem verificar se o token/sessão corresponde àquele usuário, permitindo que um atacante resete a conta de terceiros.

Como mitigar

Sempre validar que o usuário autenticado na sessão/token é o mesmo que está pedindo mudança de senha. Exigir a senha atual antes de aceitar a nova. Para fluxos de reset, gerar tokens criptograficamente fortes, com validade curta, e vincular explicitamente ao usuário específico; nunca confiar em IDs de usuário vindo do cliente sem verificação.

CVE-2024-45647MEDIUMIBM Security Verify Access unverified password changeEPSS 0.3%CVE-2024-28143HIGHInsecure Password Change FunctionEPSS 0.3%CVE-2023-25931MEDIUMMedtronic Micro Clinician & InterStim X Clinician App Password Reset IssueEPSS 0.3%CVE-2025-47938LOWTYPO3 Vulnerable to Unverified Password Change for Backend UsersEPSS 0.3%CVE-2026-27757HIGHSODOLA SL902-SWTGW124AS <= 200.1.20 Unverified Password ChangeEPSS 0.3%CVE-2025-46748LOWUnverified Password ChangeEPSS 0.3%CVE-2026-76633HIGHWeGIA < 3.9.2 Authorization Bypass Password Change via alterarSenhaEPSS 0.2%CVE-2024-2213LOWImproper Authentication in zenml-io/zenmlEPSS 0.2%CVE-2026-73292HIGHSemaphore UI: CSRF vulnerability on password change endpoint - No CSRF token or password confirmationEPSS 0.2%CVE-2025-59808MEDIUMAn unverified password change vulnerability [CWE-620] vulnerability in Fortinet FortiSOAR PaaS 7.6.0 through 7.6.2, FortiSOAR PaaS 7.5.0 thrEPSS 0.2%CVE-2025-46389MEDIUMCWE-620: Unverified Password ChangeEPSS 0.2%CVE-2025-3793MEDIUMBuddypress Force Password Change <= 0.1 - Authenticated (Subscriber+) Account Takeover via Password UpdateEPSS 0.2%CVE-2026-40588HIGHblueprintUE: Authenticated Password Change Does Not Verify Current PasswordEPSS 0.2%CVE-2025-11235LOWMOVEit Transfer REST API does not require current password in order to initiate the password change processEPSS 0.2%CVE-2019-25653MEDIUMNavicat for Oracle 12.1.15 Password Field Denial of ServiceEPSS 0.2%CVE-2024-21757MEDIUMA unverified password change in Fortinet FortiManager versions 7.0.0 through 7.0.10, versions 7.2.0 through 7.2.4, and versions 7.4.0 througEPSS 0.2%CVE-2024-47784LOWUnverified Password ChangeEPSS 0.2%CVE-2026-9249LOWUnverified password change in Devolutions Server allows an attacker to change a user's password without providing the previous one via a craEPSS 0.2%CVE-2026-8327MEDIUMConcrete CMS below 9.5.0 and below is vulnerable to password change without reauthorization and session-hardening bypass.EPSS 0.2%CVE-2025-67719HIGHIbexa User Bundle is missing password change validationEPSS 0.1%