Falhas do tipo CWE-639

2.482 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2023-47191MEDIUMWordPress Youzify Plugin <= 1.2.2 is vulnerable to Insecure Direct Object References (IDOR)EPSS 0.4%CVE-2026-45750CRITICALTermix Vulnerable to Arbitrary Command Execution in File ManagerEPSS 0.4%CVE-2026-6810MEDIUMBooking Calendar Contact Form <= 1.2.63 - Authenticated (Subscriber+) Insecure Direct Object Reference to Calendar TakeoverEPSS 0.4%CVE-2026-32589HIGHMirror-registry: quay: insecure direct object reference in blobuploadEPSS 0.4%CVE-2026-3306MEDIUMImproper authorization in GitHub Projects allows modification of issue and pull request metadata without repository write accessEPSS 0.4%CVE-2026-42276MEDIUMOnyx: IDOR in /chat/stop-chat-session allows any authenticated user to interrupt other users chat sessionsEPSS 0.4%CVE-2026-40480HIGHChurchCRM has Missing Object-Level Authorization / IDOR in `/api/person/{personId}`EPSS 0.4%CVE-2025-12283MEDIUMcode-projects Client Details System authorizationEPSS 0.4%CVE-2026-55881HIGHOpenReplay: Cross-tenant session replay disclosure via missing session ownership check in first-mob endpointEPSS 0.4%CVE-2025-49952MEDIUMWordPress Houzez theme <= 4.2.5 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2024-13372MEDIUMWP Job Portal <= 2.2.6 - Insecure Direct Object Reference to Unauthenticated Arbitrary Resume DownloadEPSS 0.4%CVE-2024-11285CRITICALWP JobHunt <= 7.1 - Unauthenticated Privilege Escalation via Email Update/Account TakeoverEPSS 0.4%CVE-2026-52821MEDIUMKimai: Improper Authorization in Kimai Activity Creation with Preset Project Allows Creation Under Unauthorized ProjectsEPSS 0.4%CVE-2026-82395MEDIUMSulu: Media move/update authorization bypass (IDOR)EPSS 0.4%CVE-2026-52826MEDIUMKimai: Improper Authorization in Kimai Project, Customer, and Activity Rate Edit Endpoints Allows Cross-Scope Rate ManipulationEPSS 0.4%CVE-2026-50141HIGHWoodpecker gRPC agent_id metadata can be spoofed- cross-tenant agent impersonationEPSS 0.4%CVE-2026-56069HIGHWordPress Toolset Forms plugin <= 2.6.24 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-18744MEDIUMCVE-2026-18744EPSS 0.4%CVE-2026-2347CRITICALIDOR in Akıllı Ticaret's E-Commerce PackEPSS 0.4%CVE-2026-92716HIGHShuffle through 2.2.1 API Key Reset Cross-Tenant Privilege EscalationEPSS 0.4%