Falhas do tipo CWE-639

2.497 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2025-11532MEDIUMWisly <= 1.0.0 - Insecure Direct Object Reference to Unauthenticated Wishlist ManipulationEPSS 0.2%CVE-2025-67298HIGHAn issue in ClasroomIO before v.0.2.6 allows a remote attacker to escalate privileges via the endpoints /api/verify and /rest/v1/profileEPSS 0.2%CVE-2026-48799HIGHPostiz: Unauthenticated arbitrary lifetime PRO grant via Nowpayments webhookEPSS 0.2%CVE-2025-13125MEDIUMIDOR in Im Park's DijiDemiEPSS 0.2%CVE-2026-22050MEDIUMONTAP versions 9.16.1 prior to 9.16.1P9 and 9.17.1 prior to 9.17.1P2 with snapshot locking enabled are susceptible to a vulnerability which EPSS 0.2%CVE-2026-91847MEDIUMBookly < 28.2 - Unauthenticated AI Assistant Conversation Disclosure and Message Injection via IDOREPSS 0.2%CVE-2024-13063MEDIUMIDOR in Akinsoft's MyRezztaEPSS 0.2%CVE-2026-30920HIGHOneUptime has broken access control in GitHub App installation flow that allows unauthorized project bindingEPSS 0.2%CVE-2025-60511MEDIUMMoodle OpenAI Chat Block plugin 3.0.1 (2025021700) suffers from an Insecure Direct Object Reference (IDOR) vulnerability due to insufficientEPSS 0.2%CVE-2026-24991MEDIUMWordPress Extensions For CF7 plugin <= 3.4.0 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.2%CVE-2026-24631MEDIUMWordPress Rosebud theme <= 1.4 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.2%CVE-2025-58402HIGHInsecure Direct Object Reference Message IDEPSS 0.2%CVE-2026-1291MEDIUMMeow Gallery <= 5.4.4 - Missing Authorization to Authenticated (Author+) Shortcode creationEPSS 0.2%CVE-2025-7900MEDIUMInsecure Direct Object Reference in extension "femanager" (femanager)EPSS 0.2%CVE-2026-10599HIGHIntegrate PhonePe with WooCommerce <= 1.2.1 - Unauthenticated Payment Bypass via Transaction ID ReuseEPSS 0.2%CVE-2026-17562MEDIUMIDOR in Zirve Security's AdisyonProEPSS 0.2%CVE-2025-59687MEDIUMIMPAQTR Aurora before 1.36 allows Insecure Direct Object Reference attacks against the users list, organization details, bookmarks, and notiEPSS 0.2%CVE-2026-78310MEDIUMAuthorization Bypass Through User-Controlled Key in DIAEnergieEPSS 0.2%CVE-2025-41086MEDIUMAuthorization bypass in GAMS from GAMS Development Corp.EPSS 0.2%CVE-2026-12995MEDIUMCustom Field Template <= 2.7.8 - Authenticated (Contributor+) Insecure Direct Object Reference to Arbitrary Media File Deletion via 'file_field' ParameterEPSS 0.2%