Falhas do tipo CWE-639

2.489 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2026-13169HIGHEventin < 4.1.21 - Contributor+ Arbitrary Event Modification, Deletion and Ownership Takeover via IDOREPSS 0.4%CVE-2026-80254HIGHAuthorization bypass through user-controlled key issue exists in ShizenBox2 (edge-app). If exploited, an attacker who can log in to the prodEPSS 0.4%CVE-2025-5949HIGHService Finder Bookings <= 6.0 - Authenticated (Subscriber+) Privilege Escalation via change_candidate_passwordEPSS 0.4%CVE-2026-10140CRITICALCross-Tenant API Key Reuse and Billing Fraud in Langflow Voice Mode SubsystemEPSS 0.4%CVE-2026-33730MEDIUMOpen Source Point of Sale has an IDOR in Password Change (Home)EPSS 0.4%CVE-2026-47231HIGHAdmidio has IDOR in `documents-files.php` `mode=move_save` that lets any folder-uploader exfiltrate files from private foldersEPSS 0.4%CVE-2026-53552CRITICALGoploy: Cross-namespace IDOR and RCE via body-supplied row id in project and project_file handlersEPSS 0.4%CVE-2026-45732HIGHn8n: Cross-user Authorization Bypass in Dynamic Credential OAuth EndpointsEPSS 0.4%CVE-2026-72737CRITICALDokploy: Cross-organization IDOR in Dokploy backup destinations exposes another tenant's S3 credentials and backupsEPSS 0.4%CVE-2026-9225MEDIUMLangflow is vulnerable to unauthorized file system access due to path traversal and missing storage path validationEPSS 0.3%CVE-2026-25567MEDIUMWeKan < 8.19 Card Comment Author Spoofing via User-controlled authorIdEPSS 0.3%CVE-2023-3288HIGHA BOLA vulnerability in POST /providers in EasyAppointments < 1.5.0EPSS 0.3%CVE-2025-20114MEDIUMCisco Unified Intelligence Center Insecure Direct Object Reference VulnerabilityEPSS 0.3%CVE-2025-5681MEDIUMIDOR in Turtek Software's EyotekEPSS 0.3%CVE-2026-77240CRITICALWACRM: Database-layer authorization bypassesEPSS 0.3%CVE-2026-15945MEDIUMKeycloak-services: keycloak-services: group hierarchy search discloses hidden parent groups under fgap v2EPSS 0.3%CVE-2026-56147HIGHAuthorization Bypass Through User-Controlled Key in Kibana Leading to Unauthorized Information Disclosure and Case Attachment Integrity CompromiseEPSS 0.3%CVE-2025-63065MEDIUMWordPress Media LIbrary Assistant plugin <= 3.29 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-47226MEDIUMAdmidio: Authorization bypass in file_delete enables cross-folder file removal by authenticated users without delete privilegesEPSS 0.3%CVE-2025-41098HIGHInsecure Direct Object Reference in GPS BOLD WorkplannerEPSS 0.3%