Falhas do tipo CWE-639

2.497 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2026-10154MEDIUMDolibarr ERP CRM messaging.php authorizationEPSS 0.2%CVE-2023-4587HIGHInsecure direct object reference in ZKTeco ZEM800EPSS 0.2%CVE-2026-101033MEDIUMKitchenOwl through 0.7.10 IDOR via unchecked category IDEPSS 0.2%CVE-2026-89004LOWWPeMatico RSS Feed Fetcher < 2.8.26 - Contributor+ Campaign Configuration and Log Disclosure via IDOREPSS 0.2%CVE-2026-63241LOWInsecure direct object reference vulnerabilityEPSS 0.2%CVE-2025-15657MEDIUMWordPress School Management plugin <= 93.1.0 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.2%CVE-2026-1389MEDIUMDocument Embedder <= 2.0.4 - Insecure Direct Object Reference to Authenticated (Author+) Arbitrary Document Library Entry DeletionEPSS 0.2%CVE-2026-13404MEDIUMRoyal Elementor Addons < 1.7.1066 - Unauthenticated Like Count and IP Meta Modification via wpr_likes_initEPSS 0.2%CVE-2026-15232MEDIUMAppointment Booking Lite < 2.4.8 - Unauthenticated Arbitrary Reservation DeletionEPSS 0.2%CVE-2025-69029MEDIUMWordPress Struktur theme <= 2.5.1 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.2%CVE-2025-69030MEDIUMWordPress Backpack Traveler theme <= 2.10.3 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.2%CVE-2025-9062HIGHIDOR in MeCODE Informatics' EnvantyEPSS 0.2%CVE-2026-1436HIGHImproper Access Control (IDOR) vulnerability in Graylog Web InterfaceEPSS 0.2%CVE-2025-15626MEDIUMAuthenticated user can bypass authorization in Ribblr - Crochet & Knitting iOS applicationEPSS 0.2%CVE-2026-23487MEDIUMBlinko: IDOR - user.detail Endpoint Leaks Superadmin TokenEPSS 0.2%CVE-2025-69032MEDIUMWordPress FiveStar theme <= 1.7 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.2%CVE-2026-83805MEDIUMNautobot: Authorization bypass in approval workflow REST API allows self-approval and unauthorized activation of scheduled jobsEPSS 0.2%CVE-2026-73616HIGHOpenRemote Notification Delete Cross-Realm Insecure Direct Object ReferenceEPSS 0.2%CVE-2025-11748MEDIUMGroups <= 3.7.0 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary Group JoinEPSS 0.2%CVE-2026-1881MEDIUMBroadstreet <= 1.52.2 - Authenticated (Subscriber+) Private Post Meta Disclosure via get_sponsored_metaEPSS 0.2%