Falhas do tipo CWE-639

2.482 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2026-16624CRITICALCVE-2026-16624EPSS 0.4%CVE-2026-54839HIGHWordPress Trinity Backup – Backup, Migrate, Restore, Clone & Schedule Backups plugin <= 2.0.9 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-48872HIGHWordPress EmbedPress plugin <= 4.5.2 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-69189HIGHHoppscotch: Cross-user private data exposure and UserHistory IDOR via team GraphQL resolversEPSS 0.4%CVE-2026-48868HIGHWordPress Simple Shopping Cart plugin <= 5.2.9 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-43977HIGHwger IDOR: Authenticated Users Can Read Others' Private Workout Session Data via Template Routine APIEPSS 0.4%CVE-2025-60931HIGHAn Insecure Direct Object Reference (IDOR) in the Employee Compensation View function of Infor Global HR v11.24.10.01.33 allows unauthorizedEPSS 0.4%CVE-2026-65523HIGHWordPress Formidable Forms Signature Online Contract Automation plugin <= 2.0.1 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-75415HIGHAntFlow V2.0.0 is vulnerable to Incorrect Access Control. JiMuMDCCommonsRequestLoggingFilter.java retrieves the userid from the request headEPSS 0.4%CVE-2026-52699HIGHWordPress VikRentCar plugin <= 1.4.5 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-78160MEDIUMDolibarr ERP User Notes note.php authorizationEPSS 0.4%CVE-2026-44736MEDIUMOpenProject: Relations API Filter Bypasses Visibility Scope, Leaking Cross-Project Work Package SubjectsEPSS 0.4%CVE-2026-45402HIGHOpen WebUI: Cross-User File Access via Unchecked file_id in Folder Knowledge and Knowledge-Base Attach EndpointsEPSS 0.4%CVE-2026-45671HIGHOpen WebUI: shared-chat branch ignores access_type, allowing unauthorized file deletionEPSS 0.4%CVE-2026-90598MEDIUMjaygajera17 E-commerce-project-springBoot UserController.java UserController.updateUser authorizationEPSS 0.4%CVE-2026-54590MEDIUMAsyncSSH AuthorizedKeysFile username substitution bypass through ~ and environment expansionEPSS 0.4%CVE-2026-90521MEDIUMjaychouchannel Tourism-Management-System CRUD MenpiaodingdanController.java authorizationEPSS 0.4%CVE-2024-12103MEDIUMContent No Cache: prevent specific content from being cached <= 0.1.2 - Unauthenticated Private Content DisclosureEPSS 0.4%CVE-2024-39642MEDIUMWordPress LearnPress plugin <= 4.2.6.8.2 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-9087MEDIUMKeycloak: cross-session email verification proof not bound to upstream identity in first-broker-loginEPSS 0.4%