Falhas do tipo CWE-639

2.483 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2026-32694MEDIUMInsecure Direct Object Reference attack via predictable secret ID in JujuEPSS 0.4%CVE-2026-17018MEDIUMCubeWP Framework <= 1.1.30 - Contributor+ Arbitrary Post and User Meta Disclosure via IDOREPSS 0.4%CVE-2026-42279MEDIUMsolidtime: Time entry update endpoint allows cross-organization modification of a known time-entry UUIDEPSS 0.4%CVE-2026-55516HIGHSnipe-IT: Cross-company asset maintenance re-parenting via API updateEPSS 0.4%CVE-2024-12132MEDIUMWP Job Portal – A Complete Recruitment System for Company or Job Board website <= 2.2.4 - Authenticated (Subscriber+) Insecure Direct Object ReferenceEPSS 0.4%CVE-2026-5395HIGHFluent Forms <= 6.2.0 - Authenticated (Subscriber+) Authorization Bypass via 'table' ParameterEPSS 0.4%CVE-2026-85616HIGHSnipe-IT before 8.6.2 Authorization Bypass via Checkout-AcceptanceEPSS 0.4%CVE-2026-15342MEDIUMCVE-2026-15342EPSS 0.4%CVE-2024-8158HIGHUser impersonation for lib9p based 9p fileserversEPSS 0.4%CVE-2026-23754HIGHD-Link D-View 8 IDOR Allows Credential Disclosure and Account TakeoverEPSS 0.4%CVE-2026-42725MEDIUMWordPress Checkout Files Upload for WooCommerce plugin <= 2.2.5 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-56229HIGHCapgo - Cross-App Build Job Access via app_id/job_id Mismatch in /build/status and /build/logsEPSS 0.4%CVE-2026-33678HIGHVikunja has IDOR in Task Attachment ReadOne Allows Cross-Project File Access and DeletionEPSS 0.4%CVE-2023-6897MEDIUMEAN for WooCommerce <= 4.9.2 - Insecure Direct Object Reference to Sensitve Information Exposure via ShortcodeEPSS 0.4%CVE-2025-14459HIGHVirt-cdi-controller: unauthorized pvc cloning via dataimportcronEPSS 0.4%CVE-2026-32120MEDIUMOpenEMR has IDOR in Fee Sheet Product SaveEPSS 0.4%CVE-2026-14608MEDIUMSourceCodester CET Automated Grading System with AI Predictive Analytics POST index.php view_student authorizationEPSS 0.4%CVE-2026-16075MEDIUMAstrBotDevs AstrBot session-listing Endpoint open_api.py OpenApiRoute.get_chat_sessions authorizationEPSS 0.4%CVE-2026-24773HIGHOpen eClass Unauthenticated IDOR Allows Access to Arbitrary User FilesEPSS 0.4%CVE-2026-55739HIGHCrater - Missing Tenant-Ownership Check in CustomerPolicy Allows Cross-Company Customer Data Theft and DeletionEPSS 0.4%