Falhas do tipo CWE-639

2.486 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2024-43266MEDIUMWordPress WP Job Portal plugin <= 2.1.8 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-68870MEDIUMApache Airflow Microsoft Azure provider: microsoft.azure Key Vault backend: team-scope guard bypass resolves another team's Connection or VariableEPSS 0.4%CVE-2026-88865HIGHAVideo Missing Authorization via getRestream.json.phpEPSS 0.4%CVE-2025-52447HIGHAuthorization Bypass Through User-Controlled Key vulnerability in Salesforce Tableau Server on Windows, Linux (set-initial-sql tabdoc commanEPSS 0.4%CVE-2026-76216HIGHVikunja through 2.4.0 Principal-Type Confusion via LinkSharingEPSS 0.4%CVE-2026-29189HIGHSuiteCRM has a REST API V8 IDOR: Missing ACL Checks on User Preferences and Relationship EndpointsEPSS 0.4%CVE-2025-68514MEDIUMWordPress Paid Member Subscriptions plugin <= 2.16.8 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2026-73320MEDIUMXenForo < 2.3.13 Unauthenticated Information Disclosure via Unfurl EndpointEPSS 0.4%CVE-2025-15582MEDIUMdetronetdip E-commerce Product Management Update authorizationEPSS 0.4%CVE-2026-55670LOWZITADEL: Cross-Tenant User Leakage via Recycled IdentifiersEPSS 0.4%CVE-2026-34055HIGHOpenEMR has IDOR in Patient Notes Web UI allows unauthorized note access/modificationEPSS 0.4%CVE-2026-27883MEDIUMCoolify: IDOR in Deployment API - Cross-Team Deployment Information DisclosureEPSS 0.4%CVE-2026-39942HIGHDirectus has a Path Traversal and Broken Access Control in File Management APIEPSS 0.4%CVE-2026-2406MEDIUMIDOR in Universe Software's Online Registration and Workflow Management SystemEPSS 0.4%CVE-2026-4868HIGHAuthorization Bypass Through User-Controlled Key in GitLabEPSS 0.4%CVE-2025-1667HIGHSchool Management System – WPSchoolPress <= 2.2.16 - Missing Authorization to Privilege Escalation via Account TakeoverEPSS 0.4%CVE-2026-1213MEDIUMAskbot 0.12.2 - Insecure Direct Object Reference (IDOR)EPSS 0.4%CVE-2025-22608MEDIUMCoolify Vulnerable to Revocation of Arbitrary Team Invitations (DOS)EPSS 0.4%CVE-2026-41141MEDIUMEspoCRM: IDOR in EmailTemplate Prepare Endpoint Leaks Entity Data via Email Address LookupEPSS 0.4%CVE-2026-9708MEDIUMIncoming webhook user attribution via unvalidated webhook ownerEPSS 0.4%