Falhas do tipo CWE-639

2.495 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2026-15214MEDIUMSubscriptions for WooCommerce < 2.0.1 - Subscriber+ Subscription Detail Disclosure via IDOREPSS 0.3%CVE-2026-16979MEDIUMSmartCrawl < 3.16.3 - Subscriber+ Private/Draft Post Title Disclosure and Post Meta Key EnumerationEPSS 0.3%CVE-2026-14223MEDIUMEasy Appointments < 3.12.28 - Subscriber+ Customer PII Disclosure via IDOREPSS 0.3%CVE-2026-13145MEDIUMWP Travel < 11.8.1 - Subscriber+ Booking PII Disclosure via IDOREPSS 0.3%CVE-2026-77116MEDIUMBrave Popup Builder < 0.8.6 - Subscriber+ Unpublished Popup Disclosure via PreviewEPSS 0.3%CVE-2026-66634MEDIUMWordPress Modal Survey plugin <= 2.0.2.2.3 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-28361MEDIUMNocoDB: Missing Ownership Validation in MCP Token OperationsEPSS 0.3%CVE-2026-14938MEDIUMFluentBoards < 1.95.3 - Subscriber+ Cross-Board Task Disclosure via IDOREPSS 0.3%CVE-2026-86481MEDIUMIn JetBrains YouTrack before 2026.2.18634 signed URL reuse allowed disclosure of restricted project iconsEPSS 0.3%CVE-2024-13407MEDIUMOmnipress <= 1.5.4 - Authenticated (Contributor+) Post DisclosureEPSS 0.3%CVE-2026-28736MEDIUMFocalboard IDOR in file content endpoint allows cross-user file access (unsupported product, no fix)EPSS 0.3%CVE-2026-27881MEDIUMCoolify: Cross-team deployment information disclosure via GET /api/v1/deployments/{uuid} (IDOR)EPSS 0.3%CVE-2026-74930MEDIUMWP Project Manager 2.2.0 - 4.0.6 - Subscriber+ User Activity Feed Disclosure via IDOREPSS 0.3%CVE-2026-14847MEDIUMPaid Member Subscriptions < 3.0.7 - Subscriber+ Payment Data Disclosure via IDOREPSS 0.3%CVE-2026-38587MEDIUMAn Insecure Direct Object Reference (IDOR) vulnerability was discovered in ONLYOFFICE DocSpace before 3.2.1. The flaw exists in multiple RESEPSS 0.3%CVE-2026-62113MEDIUMWordPress Slim SEO plugin <= 4.10.0 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-14183MEDIUMClassified Listing < 5.3.9 - Subscriber+ Payment Receipt Disclosure via IDOREPSS 0.3%CVE-2026-17020MEDIUMSalon Booking System – Free Version <= 10.31.0 - Subscriber+ Arbitrary Booking PII DisclosureEPSS 0.3%CVE-2026-86451MEDIUMMISP Event Graph Object Reference Lookup Exposes References from Unauthorized ObjectsEPSS 0.3%CVE-2026-28433LOWMisskey lacks resource ownership validationEPSS 0.3%