Falhas do tipo CWE-639

2.495 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2026-30954MEDIUMLinkAce has a Cross-User Tag/List Attachment IDOR in processTaxonomy()EPSS 0.3%CVE-2026-95602MEDIUMWordPress YITH WooCommerce Request A Quote plugin < 4.46.1 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2025-12427MEDIUMYITH WooCommerce Wishlist <= 4.10.0 - Unauthenticated Insecure Direct Object Reference to Unauthenticated Wishlist RenameEPSS 0.3%CVE-2026-72680MEDIUMAuthorization Bypass Through User-Controlled Key in Kibana Agent Builder Leading to Unauthorized Data ModificationEPSS 0.3%CVE-2026-10630MEDIUMWP Courses LMS <= 3.2.29 - Insecure Direct Object Reference to Authenticated (Custom+) Sensitive Information Disclosure via 'resultID' ParameterEPSS 0.3%CVE-2026-100610HIGHFlowise through 3.1.4 Missing Authorization via upsert-historyEPSS 0.3%CVE-2026-34985MEDIUMLORIS has incorrect access checks in media moduleEPSS 0.3%CVE-2026-42862HIGHFlowise: Mass Assignment in Tool Update Endpoint Allows Cross-Workspace Resource ReassignmentEPSS 0.3%CVE-2024-5258MEDIUMAuthorization Bypass Through User-Controlled Key in GitLabEPSS 0.3%CVE-2026-35165MEDIUMLORIS has incorrect access checks in document_repositoryEPSS 0.3%CVE-2025-10719MEDIUMWisdomGarden|Tronclass - Insecure Direct Object ReferenceEPSS 0.3%CVE-2025-43803MEDIUMInsecure direct object reference (IDOR) vulnerability in the Contacts Center widget in Liferay Portal 7.4.0 through 7.4.3.119, and older unsEPSS 0.3%CVE-2025-64011MEDIUMNextcloud Server 30.0.0 is vulnerable to an Insecure Direct Object Reference (IDOR) in the /core/preview endpoint. Any authenticated user caEPSS 0.3%CVE-2026-85009MEDIUMRestroPress <= 3.4.6 - Unauthenticated Order Enumeration and Order Note Modification via Payment RecoveryEPSS 0.3%CVE-2025-68502MEDIUMWordPress JetPopup plugin <= 2.0.20.1 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-56724HIGHZammad: Incorrect implementation of permission checks in the knowledge base moduleEPSS 0.3%CVE-2026-30825NONEhoppscotch: IDOR - Any authenticated user can revoke any other user's Personal Access TokenEPSS 0.3%CVE-2026-40784HIGHWordPress FluentBoards plugin <= 1.91.2 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2025-11895MEDIUMBinary MLM Plan <= 5.0 - Authenticated (Subscriber+) Insecure Direct Object ReferenceEPSS 0.3%CVE-2026-81182MEDIUMSysReptor: Unauthorized file disclosure by broken access control in writable shared notesEPSS 0.3%