Falhas do tipo CWE-639

2.486 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2026-42463HIGHSQLBot: Unauthorized Access VulnerabilityEPSS 0.4%CVE-2025-64105MEDIUMFOSSBilling: IDOR Vulnerability in Support Ticket CreationEPSS 0.4%CVE-2026-27708HIGHFOSSBilling: IDOR in Servicecustom Client API allows cross-client data accessEPSS 0.4%CVE-2026-76236HIGHstigmem before 0.9.0a12 Cross-Tenant BOLA via TombstonesEPSS 0.4%CVE-2026-59254MEDIUMn8n - External Secrets Disclosure via Workflow Node ExpressionsEPSS 0.4%CVE-2026-59190HIGHGrav Admin Plugin — IDOR Privilege Escalation via saveUser()EPSS 0.4%CVE-2026-57868HIGHMicroRealEstate is affected by broken object-level access controls in PDF generator functionality. This issue affects MicroRealEstate: throEPSS 0.4%CVE-2026-12945HIGHLangflow is affected by exposed credentials due to multiple unauthenticated and insufficiently authorized API endpointsEPSS 0.4%CVE-2025-69347HIGHWordPress WPSubscription plugin <= 1.8.10 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-57870MEDIUMBroken object-level access control on the Template API in MicroRealEstate allows attackers to retrieve document templates used by other orgaEPSS 0.4%CVE-2025-25952MEDIUMAn Insecure Direct Object References (IDOR) in the component /getStudemtAllDetailsById?studentId=XX of Serosoft Solutions Pvt Ltd Academia SEPSS 0.4%CVE-2026-64969MEDIUMInsecure Direct Object Reference in ATutorEPSS 0.4%CVE-2026-3568MEDIUMMStore API <= 4.18.3 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary User Meta UpdateEPSS 0.4%CVE-2025-53208HIGHWordPress Maya Business <= 1.2.0 - Insecure Direct Object References (IDOR) VulnerabilityEPSS 0.4%CVE-2026-54602HIGHFastGPT: Cross-team LLM request/response disclosure (IDOR) via /api/core/ai/record/getRecordEPSS 0.4%CVE-2026-57869HIGHBroken object-level access controls and the use of a deterministic pattern during random ID generation in MicroRealEstate allows attackers tEPSS 0.4%CVE-2026-86720HIGHWWBN AVideo Missing Authorization via resendRestreamer.json.phpEPSS 0.4%CVE-2026-88865HIGHAVideo Missing Authorization via getRestream.json.phpEPSS 0.4%CVE-2026-27397MEDIUMWordPress Really Simple Security Pro plugin <= 9.5.4.0 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-56784HIGHOpenRemote < 1.25.0 IDOR via Bulk Alarm Deletion EndpointEPSS 0.4%