Falhas do tipo CWE-639

2.451 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2022-34138HIGHInsecure direct object references (IDOR) in the web server of Biltema IP and Baby Camera Software v124 allows attackers to access sensitive EPSS 0.6%CVE-2025-27719MEDIUMGrowatt Cloud portal Authorization Bypass Through User-Controlled KeyEPSS 0.6%CVE-2025-31945MEDIUMGrowatt Cloud portal Authorization Bypass Through User-Controlled KeyEPSS 0.6%CVE-2024-31815CRITICALIn TOTOLINK EX200 V4.0.3c.7314_B20191204, an attacker can obtain the configuration file without authorization through /cgi-bin/ExportSettingEPSS 0.6%CVE-2022-2828MEDIUMIn affected versions of Octopus Server it is possible to reveal information about teams via the API due to an Insecure Direct Object ReferenEPSS 0.6%CVE-2021-36906LOWWordPress Quiz And Survey Master plugin <= 7.3.6 - Multiple Insecure direct object references (IDOR) vulnerabilitiesEPSS 0.6%CVE-2026-83711CRITICALMicrosoft Azure Active Directory B2C Elevation of Privilege VulnerabilityEPSS 0.6%CVE-2022-3995MEDIUMTeraWallet – For WooCommerce <= 1.4.3 - Insecure Direct Object ReferenceEPSS 0.6%CVE-2022-4812HIGHAuthorization Bypass Through User-Controlled Key in usememos/memosEPSS 0.6%CVE-2023-45892HIGHAn issue discovered in the Order and Invoice pages in Floorsight Insights Q3 2023 allows an unauthenticated remote attacker to view sensitivEPSS 0.6%CVE-2023-45893HIGHAn indirect Object Reference (IDOR) in the Order and Invoice pages in Floorsight Customer Portal Q3 2023 allows an unauthenticated remote atEPSS 0.6%CVE-2023-0689MEDIUMMetform Elementor Contact Form Builder <= 3.3.1 - Authenticated (Subscriber+) Information Disclosure via 'mf_first_name' shortcodeEPSS 0.6%CVE-2026-51924HIGHAn issue in docuForm GmbH Client v.11.11c allows a remote attacker to execute arbitrary code via the file upload and report.php componentEPSS 0.6%CVE-2023-44205LOWSensitive information disclosure due to improper authorization. The following products are affected: Acronis Cyber Protect 15 (Linux, WindowEPSS 0.6%CVE-2023-35914HIGHWordPress WooCommerce Subscriptions Plugin <= 5.1.2 is vulnerable to Insecure Direct Object References (IDOR)EPSS 0.6%CVE-2026-24178CRITICALNVIDIA NVFlare Dashboard contains a vulnerability in the user management and authentication system where an unauthenticated attacker may cauEPSS 0.6%CVE-2023-6515HIGHIDOR in Mia Technology's Mia-MedEPSS 0.6%CVE-2022-4802CRITICALAuthorization Bypass Through User-Controlled Key in usememos/memosEPSS 0.6%CVE-2024-2538MEDIUMPermalink Manager <= 2.4.3.1 - Missing Authorization to Authenticated(Author+) Arbitrary Post Slug ModificationEPSS 0.6%CVE-2023-6523HIGHIDOR in ExtremePacs's Extreme XDSEPSS 0.6%