Falhas do tipo CWE-639

2.489 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2026-44424MEDIUMShellHub: Cross-tenant IDOR in `GET /api/devices/:uid` discloses device data of any namespaceEPSS 0.4%CVE-2026-91933HIGHFlowise before 3.1.4 Authorization Bypass via openai-realtimeEPSS 0.4%CVE-2026-30927MEDIUMAdmidio: Event participation IDOR - non-leaders can register other users for events via user_uuid parameterEPSS 0.4%CVE-2026-19228HIGHAuthorization Bypass Through User-Controlled Key in GitLabEPSS 0.4%CVE-2026-48759HIGHTypeBot: Cross-Workspace Theme Template IDOR (Modification and Deletion)EPSS 0.4%CVE-2026-44423MEDIUMShellHub: Cross-tenant IDOR in `GET /api/sessions/:uid` discloses SSH session dataEPSS 0.4%CVE-2025-71400HIGHbetter-auth passkey before 1.4.0 IDOR via delete-passkeyEPSS 0.4%CVE-2026-18028LOWMissing authorization check in event quick setup viewEPSS 0.4%CVE-2026-54360HIGHMISP sharing group creation mass assignment allows unauthorized takeover of existing sharing groupsEPSS 0.4%CVE-2026-44678HIGHTuist: IDOR in preview deletion API allows cross-tenant deletion of any preview by UUIDEPSS 0.4%CVE-2024-55471MEDIUMOqtane Framework is vulnerable to Insecure Direct Object Reference (IDOR) in Oqtane.Controllers.UserController. This allows unauthorized useEPSS 0.4%CVE-2026-81817HIGHFlowintel Missing Task-to-Case Authorization Allows Cross-Case Task ModificationEPSS 0.4%CVE-2026-91846HIGHMISP Collection Element Add Missing Authorization on Referenced Object UUIDEPSS 0.4%CVE-2026-40866HIGHHorilla: Unauthorized Document Overwrite via File Upload EndpointEPSS 0.4%CVE-2026-8828HIGHA lack of authorization validation in version 1.0.0 or later of the ChromaDB Rust project allows any authenticated users to arbitrarily readEPSS 0.4%CVE-2026-44504HIGHAegra: Cross-user run injection in /threads/{thread_id}/runs (IDOR)EPSS 0.4%CVE-2026-42517HIGHCryptographic Failure Vulnerability in e-Sushrut HMISEPSS 0.4%CVE-2026-6444HIGHA flaw exists in the FlashArray Purity management interface where an authenticated low-privileged user may, under specific conditions, accesEPSS 0.4%CVE-2026-45297MEDIUMCross-tenant IDOR on feature-flag and assist-stats routes via {project_id} case mismatchEPSS 0.4%CVE-2026-53643HIGHFOSSBilling allows low-privileged staff accounts to perform unauthorized actions via admin API endpointsEPSS 0.4%