Falhas do tipo CWE-639

2.495 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2026-91984MEDIUMVikunja before 2.6.0 Broken Object-Level Authorization via task-positionEPSS 0.3%CVE-2026-58653MEDIUMPraisonAI - Authorization Bypass via Unvalidated project_id in Issue Create/UpdateEPSS 0.3%CVE-2026-80197HIGHKimai before 2.57.0 Improper Authorization via Favorite EndpointsEPSS 0.3%CVE-2025-40676MEDIUMMúltiples vulnerabilidades en Negotiator de BBMRI-ERICEPSS 0.3%CVE-2026-100688HIGHBudibase server before 3.45.0 Cross-Tenant Information DisclosureEPSS 0.3%CVE-2025-13157MEDIUMQODE Wishlist for WooCommerce <= 1.2.7 - Unauthenticated Insecure Direct Object Reference to Wishlist UpdateEPSS 0.3%CVE-2026-91008LOWEvent Booking Manager for WooCommerce < 5.3.8 - Unauthenticated Attendee PII Disclosure via Booking Confirmation PanelEPSS 0.3%CVE-2026-55583HIGHTwenty: Cross-workspace IDOR in AgentTurnResolverEPSS 0.3%CVE-2025-36023MEDIUMIBM Cloud Pak for Business Automation security bypassEPSS 0.3%CVE-2026-55179MEDIUMJoplin: Logic error in Joplin Server allows a signed-in user to read any note from its internal server IDEPSS 0.3%CVE-2025-68044HIGHWordPress Five Star Restaurant Reservations plugin <= 2.7.4 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-24950HIGHWordPress Authorsy plugin <= 1.0.6 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-87113MEDIUMTanium addressed an improper access controls vulnerability in Threat Response.EPSS 0.3%CVE-2026-77523HIGHMaxKB: Cross-workspace model parameter form writeEPSS 0.3%CVE-2026-65696MEDIUMOverseerr 1.35.0 Authorization Bypass via pushSubscriptions APIEPSS 0.3%CVE-2026-87047MEDIUMTanium addressed an improper access controls vulnerability in Comply.EPSS 0.3%CVE-2026-40792MEDIUMWordPress KiviCare plugin <= 4.2.1 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2025-13932HIGHThe SolisCloud API suffers from a Broken Access Control vulnerability, specifically an Insecure Direct Object Reference (IDOR), where any auEPSS 0.3%CVE-2024-12306MEDIUMAccess Control Vulnerabilities Allow Unauthorized Access to User Profiles in UnifiedtransformEPSS 0.3%CVE-2025-50849HIGHCS Cart 4.18.3 is vulnerable to Insecure Direct Object Reference (IDOR). The user profile functionality allows enabling or disabling stickerEPSS 0.3%