Falhas do tipo CWE-639

2.495 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2026-12510MEDIUMAI Engine < 3.5.5 - Subscriber+Chatbot Discussion Disclosure and Takeover via IDOREPSS 0.2%CVE-2026-14823LOWEvent Tickets < 5.29.0.1 - Contributor+ Seating Layout and Ticket Inventory Modification via IDOREPSS 0.2%CVE-2026-84225LOWKirki 6.0.0 - 6.2.5 - Authenticated Collaboration Comment Status Modification via IDOREPSS 0.2%CVE-2025-64067MEDIUMPrimakon Pi Portal 1.0.18 API endpoints responsible for retrieving object-specific or filtered data (e.g., user profiles, project records) fEPSS 0.2%CVE-2026-47716LOWBugsink: Issue bulk actions can affect another project’s issue if its UUID is knownEPSS 0.2%CVE-2023-32352—A logic issue was addressed with improved checks. This issue is fixed in watchOS 9.5, macOS Ventura 13.4, macOS Big Sur 11.7.7, macOS MonterEPSS 0.2%CVE-2026-14224MEDIUMEasy Appointments < 3.12.28 - Subscriber+ Cross-User Appointment Data Modification via IDOREPSS 0.2%CVE-2026-49192MEDIUMSummary Service Insecure Direct Object ReferenceEPSS 0.2%CVE-2026-77517MEDIUMMaxKB cross-knowledge IDOR lets a normal user read and modify documents and paragraphs in another knowledge baseEPSS 0.2%CVE-2026-8155MEDIUMBuddyPress < 14.5.0 - Subscriber+ Private Messages Disclosure via IDOREPSS 0.2%CVE-2026-16574MEDIUMDokan < 5.0.11 - Vendor+ Cross-Vendor Downloadable Product Access Grant via Order Downloads REST EndpointEPSS 0.2%CVE-2026-97368MEDIUMchillzhuang SpringBlade user-auth-info Endpoint UserServiceImpl.java UserServiceImpl.userInfo authorizationEPSS 0.2%CVE-2026-57646MEDIUMWordPress Majestic Support plugin <= 1.1.7 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.2%CVE-2026-6976LOWAuthorization Bypass Through User-Controlled Key in GitLabEPSS 0.2%CVE-2026-14184MEDIUMAcademy LMS < 3.8.1 - Subscriber+ Cross-User Lesson Note and Progress Modification via IDOREPSS 0.2%CVE-2026-23522LOWLobe Chat has IDOR in Knowledge Base File Removal that Allows Cross User File DeletionEPSS 0.2%CVE-2026-15238MEDIUMHotel Booking Lite < 6.2.3 - Subscriber+ Customer Data Modification via IDOREPSS 0.2%CVE-2026-14310MEDIUMTutor LMS < 4.0.0 - Subscriber+ Cross-Course Q&A Content Disclosure and Reply InjectionEPSS 0.2%CVE-2026-77425MEDIUMUnleash: A project member can reorder activation strategies belonging to any other project / environment (cross-project integrity write), bypassing project RBAC and the audit logEPSS 0.2%CVE-2026-33141MEDIUMChamilo LMS has an IDOR in REST API Stats Endpoint Exposes Any User's Learning DataEPSS 0.2%