Falhas do tipo CWE-639

2.435 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2025-11924HIGHNinja Forms – The Contact Form Builder That Grows With You <= 3.13.2 - Insecure Direct Object Reference to Unauthenticated Sensitive Information Exposure via Unscoped Bearer TokenEPSS 0.4%CVE-2025-12903HIGHPayment Plugins Braintree For WooCommerce <= 3.2.78 - Missing Authorization to Payment Token Exposure and Transaction FraudEPSS 0.4%CVE-2026-5523HIGHDivi Form Builder <= 5.1.8 - Authenticated (Subscriber+) Missing Authorization to Privilege Escalation via User Profile Update FormEPSS 0.4%CVE-2026-15389HIGHInadequate access control in Sesame Time session managementEPSS 0.4%CVE-2026-34037CRITICALCross-Tenant Resource Cloning via Broken Object-Level Authorization in cloneTo()EPSS 0.4%CVE-2026-5652CRITICALAuthorization Bypass Through User-Controlled Key in Crafty ControllerEPSS 0.4%CVE-2026-15516MEDIUMMacCMS Pro Installation Index.php step5 authorizationEPSS 0.4%CVE-2026-3185MEDIUMfeiyuchuixue sz-boot-parent API Endpoint sys-message authorizationEPSS 0.4%CVE-2024-6087MEDIUMImproper Access Control in lunary-ai/lunaryEPSS 0.4%CVE-2026-37236CRITICALgrpc-gateway v2.28.0 is vulnerable to Incorrect Access Control. The application processes the X-HTTP-Method-Override header in ServeMux.ServEPSS 0.4%CVE-2023-41368LOWInsecure Direct Object Reference (IDOR) vulnerability in S4 HANA (Manage checkbook apps)EPSS 0.4%CVE-2025-12288MEDIUMBdtask Pharmacy Management System User Profile edit_user authorizationEPSS 0.4%CVE-2025-26965MEDIUMWordPress Amelia plugin <= 1.2.16 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-59259MEDIUMn8n - Permission Bypass via Expression Parser Mismatch in External SecretsEPSS 0.4%CVE-2026-51367HIGHAn issue in Bottinelli Informatica Vedo Suite v.1.2.5 allows a remote attacker to obtain sensitive information via the api_vedo/chat endpoinEPSS 0.4%CVE-2026-88877CRITICALTraefik v3.7.0 Authentication Bypass via from-to-www-redirectEPSS 0.4%CVE-2026-39386HIGHNeko has Self-service Privilege Escalation for Authenticated UsersEPSS 0.4%CVE-2025-10019MEDIUMWordPress Contact Form Email plugin <= 1.3.60 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-69857HIGHAzure Cosmos DB Spoofing VulnerabilityEPSS 0.4%CVE-2025-51869HIGHInsecure Direct Object Reference (IDOR) vulnerability in Liner thru 2025-06-03 allows attackers to gain sensitive information via crafted spEPSS 0.4%