Falhas do tipo CWE-639

2.489 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2025-7355MEDIUMIDOR in Beefull Energy Technologies' Beefull AppEPSS 0.4%CVE-2026-77127MEDIUMInformation Disclosure in extension "Modules" (modules)EPSS 0.4%CVE-2026-54360HIGHMISP sharing group creation mass assignment allows unauthorized takeover of existing sharing groupsEPSS 0.4%CVE-2026-91846HIGHMISP Collection Element Add Missing Authorization on Referenced Object UUIDEPSS 0.4%CVE-2026-45297MEDIUMCross-tenant IDOR on feature-flag and assist-stats routes via {project_id} case mismatchEPSS 0.4%CVE-2026-18028LOWMissing authorization check in event quick setup viewEPSS 0.4%CVE-2026-5750HIGHInsecure direct object reference (IDOR) vulnerability in FullstepEPSS 0.4%CVE-2026-81817HIGHFlowintel Missing Task-to-Case Authorization Allows Cross-Case Task ModificationEPSS 0.4%CVE-2026-42517HIGHCryptographic Failure Vulnerability in e-Sushrut HMISEPSS 0.4%CVE-2026-42515HIGHInsecure Direct Object Reference (IDOR) Vulnerability in e-Sushrut HMISEPSS 0.4%CVE-2026-44678HIGHTuist: IDOR in preview deletion API allows cross-tenant deletion of any preview by UUIDEPSS 0.4%CVE-2026-53643HIGHFOSSBilling allows low-privileged staff accounts to perform unauthorized actions via admin API endpointsEPSS 0.4%CVE-2026-53911MEDIUMCerebrate primary key mass assignment in CRUD edit operations allows authenticated users to overwrite unrelated recordsEPSS 0.4%CVE-2026-32867MEDIUMOPEXUS eComplaint unauthenticated file uploadEPSS 0.4%CVE-2026-49464HIGHNL Portal: IDOR allows any authenticated user to complete and tamper with another user's taakEPSS 0.4%CVE-2026-35584MEDIUMFreeScout has an Unauthenticated IDOR in Open Tracking Endpoint Allows Cross-Conversation Thread Manipulation and EnumerationEPSS 0.4%CVE-2025-5949HIGHService Finder Bookings <= 6.0 - Authenticated (Subscriber+) Privilege Escalation via change_candidate_passwordEPSS 0.4%CVE-2026-76397HIGHImproper Access Control in Experiment History through the REST API in Splunk AI ToolkitEPSS 0.4%CVE-2026-45732HIGHn8n: Cross-user Authorization Bypass in Dynamic Credential OAuth EndpointsEPSS 0.4%CVE-2026-15658HIGHforeUP customer REST API allows unauthenticated endpoint accessEPSS 0.4%