Falhas do tipo CWE-639

2.483 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2026-71507HIGHDolibarr < 24.0.0 REST API Broken Object-Level Authorization via Bank Account RoutesEPSS 0.4%CVE-2026-69114HIGHSpacebar Server Cross-Channel Message Deletion via Permission Check BypassEPSS 0.4%CVE-2026-53675MEDIUMBuddyPress 14.4.0 Friends List IDOR via REST APIEPSS 0.4%CVE-2026-95683MEDIUMMISP Overmind Event View Discloses Report Content Bypassing Report-Level ACLEPSS 0.4%CVE-2025-10910CRITICALGaining remote control over Govee devicesEPSS 0.4%CVE-2026-67331HIGHbetter-auth SCIM 1.5.0 before 1.7.0-beta.4 Authorization BypassEPSS 0.4%CVE-2026-47419HIGHpraisonai-platform: Agent endpoints accept any agent_id without workspace ownership check, cross-workspace read/update/delete IDOREPSS 0.4%CVE-2024-1744CRITICALIDOR in Ariva Computer's Accord ORSEPSS 0.4%CVE-2023-38513MEDIUMWordPress Photo Engine Plugin <= 6.2.5 is vulnerable to Insecure Direct Object References (IDOR)EPSS 0.4%CVE-2026-1664MEDIUMInsecure Direct Object Reference (IDOR) via Header-Based Email RoutingEPSS 0.4%CVE-2026-54052CRITICALn8n-MCP: Cross-tenant access to workflow version backups in multi-tenant HTTP deploymentsEPSS 0.4%CVE-2026-78075MEDIUMJoomla Extension - joomshaper.com - Broken Object-Level Authorization in Blog Image Deletion in Helix Ultimate < 2.2.10EPSS 0.4%CVE-2026-44776MEDIUMKavita: IDOR in /api/Download/*EPSS 0.4%CVE-2026-56215HIGHCapgo - Account Merge via Poisoned public.users.email in SSO ProvisioningEPSS 0.4%CVE-2026-47415HIGHpraisonai-platform: Issue endpoints accept any issue_id without workspace ownership check, cross-workspace read/update/delete IDOREPSS 0.4%CVE-2026-65709HIGHsysPass 3.2.11 Missing Object-Level Authorization via JSON-RPC APIEPSS 0.4%CVE-2024-3305HIGHIDOR in Utarit Information's SoliClubEPSS 0.4%CVE-2026-77035MEDIUMJoomla Extension - joomlaeventmanager.net - Cross-user event and venue takeover through forged form fields in Joomla Event Manager < 5.0.1EPSS 0.4%CVE-2023-7049MEDIUMCustom Field For WP Job Manager <= 1.2 - Insecure Direct Object Reference to Sensitive Information Exposure via ShortcodeEPSS 0.4%CVE-2026-49339HIGHPath traversal in getPlaylist/deletePlaylist bypasses ownership check: any authenticated user can read or delete any other user's playlistEPSS 0.4%