Falhas do tipo CWE-639

2.483 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2026-70557HIGHdiboot-core Authenticated Arbitrary Field Read via loadRelatedData Discloses Password Hashes and SaltsEPSS 0.4%CVE-2024-29181LOW@strapi/plugin-content-manager leaks data via relations via the Admin PanelEPSS 0.4%CVE-2026-72657MEDIUMAuthorization Bypass Through User-Controlled Key in Fleet Server Leading to Information DisclosureEPSS 0.4%CVE-2025-49978MEDIUMWordPress JobSearch plugin < 3.0.6 - Insecure Direct Object References (IDOR) VulnerabilityEPSS 0.4%CVE-2024-12061MEDIUMEvents Addon for Elementor <= 2.2.3 - Authenticated (Contributor+) Post DisclosureEPSS 0.4%CVE-2026-34370MEDIUMChamilo LMS: IDOR in the Notebook Module allows an attacker to view other users' private notesEPSS 0.4%CVE-2026-2697LOWIndirect Object Reference (IDOR) in Security CenterEPSS 0.4%CVE-2026-16217MEDIUMguohongze adminset Delivery Deployment Endpoint deli.py authorizationEPSS 0.4%CVE-2025-55370HIGHIncorrect access control in the component \controller\ResourceController.java of jshERP v3.5 allows unauthorized attackers to obtain all theEPSS 0.4%CVE-2026-47743HIGHShopper: Multiple data integrity and disclosure issues in admin Livewire componentsEPSS 0.4%CVE-2026-15191MEDIUMmettle sendportal Campaign Creation Endpoint CampaignStoreRequest.php authorizationEPSS 0.4%CVE-2026-13512MEDIUMDatabend Tenant client_session_manager.rs state_key authorizationEPSS 0.4%CVE-2026-78144MEDIUMcode-projects Barangay Resident Profiling Management System Boarder Management boarders.php authorizationEPSS 0.4%CVE-2026-54529MEDIUMSQLAdmin: Unvalidated sortBy parameter in `ModelView` bypasses `column_sortable_list`EPSS 0.4%CVE-2026-77368HIGHSeaweedFS: Authenticated Cross-Prefix IDOR in Filer TUS Handler Enables Arbitrary Write to Tenant-Forbidden PathsEPSS 0.4%CVE-2026-16214MEDIUMgeex-arts django-jet Dashboard views.py authorizationEPSS 0.4%CVE-2024-25270MEDIUMAn issue in Mirapolis LMS 4.6.XX allows authenticated users to exploit an Insecure Direct Object Reference (IDOR) vulnerability by manipulatEPSS 0.4%CVE-2026-78142MEDIUMcode-projects Barangay Resident Profiling Management System Restore/Delete archived_records.php authorizationEPSS 0.4%CVE-2026-47414HIGHpraisonai-platform: Label endpoints accept any label_id and any issue_id without workspace ownership check, cross-workspace label edit/delete and issue-label-link IDOREPSS 0.4%CVE-2026-40589HIGHFreeScout has Customer Edit Cross-Mailbox Email TakeoverEPSS 0.4%