Falhas do tipo CWE-639

2.495 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2024-12306MEDIUMAccess Control Vulnerabilities Allow Unauthorized Access to User Profiles in UnifiedtransformEPSS 0.3%CVE-2024-12305MEDIUMObject-Level Access Control Vulnerability Allows Unauthorized Access to Student Grades in UnifiedtransformEPSS 0.3%CVE-2026-1558MEDIUMWP Recipe Maker <= 10.3.2 - Insecure Direct Object Reference to Unauthenticated Arbitrary Post Metadata Modification via 'recipeId' ParameterEPSS 0.3%CVE-2026-87019MEDIUMTanium addressed an improper access controls vulnerability in Comply.EPSS 0.3%CVE-2025-14033MEDIUMilGhera Support System for WooCommerce <= 1.3.0 - Missing Authorization to Unauthenticated Sensitive Information ExposureEPSS 0.3%CVE-2025-8463MEDIUMIDOR in SecHard Information Technologies' SecHardEPSS 0.3%CVE-2025-0642MEDIUMHard-coded Credentials in PosCube's AssistEPSS 0.3%CVE-2025-65028MEDIUMRallly Has an IDOR Vulnerability in Vote Update Endpoint Allows Unauthorized Manipulation of Participant VotesEPSS 0.3%CVE-2025-65032MEDIUMRallly Has an IDOR Vulnerability in Participant Rename Function Allows Unauthorized Modification of Other Users’ NamesEPSS 0.3%CVE-2026-72741HIGHRainbond 6.9.7 Region API Cross-Enterprise IDOR via Tenant AccessEPSS 0.3%CVE-2026-14927LOWFluentCart < 1.5.3 - Unauthenticated Order PII Disclosure via Print RoutesEPSS 0.3%CVE-2026-1219MEDIUMMP3 Audio Player – Music Player, Podcast Player & Radio by Sonaar 4.0 - 5.10 - Unauthenticated Insecure Direct Object Reference to Sensitive Information ExposureEPSS 0.3%CVE-2026-77783LOWRank Math SEO < 1.0.277 - Unauthenticated Non-Public Post Schema and Content DisclosureEPSS 0.3%CVE-2026-14213LOWAmelia < 2.4.6 - Provider+ Cross-Customer Appointment Data Disclosure via IDOREPSS 0.3%CVE-2026-85291MEDIUMInvoicePlane IDOR: Horizontal Privilege Escalation via Password Change Without Authorization CheckEPSS 0.3%CVE-2026-14211LOWAmelia Pro < 9.7 - Provider+ Arbitrary Customer Data Disclosure and Modification via IDOREPSS 0.3%CVE-2026-14197LOWFluent Support < 2.3.1 - Agent+ Arbitrary Ticket Customer Reassignment via IDOREPSS 0.3%CVE-2026-18962MEDIUMWP Photo Album Plus < 9.2.09.002 - Subscriber+ Cross-Album File Upload via Missing AuthorizationEPSS 0.3%CVE-2026-57634MEDIUMWordPress PPWP plugin <= 1.9.19 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-87829MEDIUMCheckout Field Manager < 7.9.7 - Subscriber+ Arbitrary Attachment Deletion via Unvalidated Attachment ID ReparentingEPSS 0.3%