Falhas do tipo CWE-639

2.483 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2026-27705MEDIUMPlane Vulnerable to Cross-Workspace/Cross-Project Asset Modification via IDOR in ProjectAssetEndpoint.patchEPSS 0.4%CVE-2026-26078HIGHDiscourse has authentication bypass vulnerability in the Patreon plugin webhook endpointEPSS 0.4%CVE-2024-45786HIGHImproper Authorization VulnerabilityEPSS 0.4%CVE-2024-34520HIGHAn authorization bypass vulnerability exists in the Mavenir SCE Application Provisioning Portal, version PORTAL-LBS-R_1_0_24_0, which allowsEPSS 0.4%CVE-2024-4151HIGHImproper Access Control in lunary-ai/lunaryEPSS 0.4%CVE-2026-4945MEDIUMOtter Blocks <= 3.1.7 - Missing Authorization to Unauthenticated Purchase Verification BypassEPSS 0.4%CVE-2026-25782MEDIUMGitea tracked-time deletion can target entries from another issueEPSS 0.4%CVE-2025-3874MEDIUMWordPress Simple PayPal Shopping Cart <= 5.1.3 - Insecure Direct Object ReferenceEPSS 0.4%CVE-2026-7651MEDIUMUser Registration & Membership <= 5.1.5 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary Media Deletion via 'profile-pic-url' ParameterEPSS 0.4%CVE-2023-38055CRITICALA BOLA vulnerability in GET, PUT, DELETE /services/{serviceId} in EasyAppointments < 1.5.0EPSS 0.4%CVE-2025-58137HIGHApache Fineract: IDOR via self-service APIEPSS 0.4%CVE-2026-18275MEDIUMAuthorization Bypass Through User-Controlled Key in eScriptoriumEPSS 0.4%CVE-2026-53675MEDIUMBuddyPress 14.4.0 Friends List IDOR via REST APIEPSS 0.4%CVE-2026-45551MEDIUMGroup-Office: Authenticated Stored XSS in Administrator Context via Arbitrary Cross-User Setting WriteEPSS 0.4%CVE-2026-58447HIGHInvidious - Cross-User Playlist Video Deletion via Missing Ownership CheckEPSS 0.4%CVE-2026-45666MEDIUMOpen WebUI: Indirect Object Reference (IDOR) in user notesEPSS 0.4%CVE-2026-65981HIGHCoturn: MOBILITY-TICKET session-resume authorization bypass allows cross-user TURN allocation takeoverEPSS 0.4%CVE-2026-5060MEDIUMMasterStudy LMS WordPress Plugin – for Online Courses and Education <= 3.7.14 - Insecure Direct Object Reference to Authenticated (Instructor+) Arbitrary Attachment DeletionEPSS 0.4%CVE-2025-67909HIGHWordPress Membership For WooCommerce plugin <= 3.0.3 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-53644HIGHFOSSBilling's missing order-state validation allows clients to read and reset API key secrets for non-active ordersEPSS 0.4%