Falhas do tipo CWE-639

2.490 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2026-62945MEDIUMTREK: Cross-trip reservation title disclosure via file linksEPSS 0.3%CVE-2026-61747MEDIUMInvenTree: Authenticated IDOR in the data-import API exposes other users' imported rows (`row_data`/`data`) and column mappingsEPSS 0.3%CVE-2026-94536MEDIUMlamp-cloud through 5.10.0 Unauthorized Information Disclosure via /anyone/visible/resourceEPSS 0.3%CVE-2026-92810MEDIUMPrestaShop blockwishlist through 3.0.2 Information DisclosureEPSS 0.3%CVE-2025-58597MEDIUMWordPress wpForo Forum Plugin <= 2.4.6 - Insecure Direct Object References (IDOR) VulnerabilityEPSS 0.3%CVE-2026-79654MEDIUMKetello: katello content view history api cross-organization authorization bypassEPSS 0.3%CVE-2026-91773MEDIUMSoft Serve 0.7.1 through 0.11.6 Information Disclosure via LFS LocksEPSS 0.3%CVE-2025-68997MEDIUMWordPress wpDiscuz plugin <= 7.6.43 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-77385MEDIUMKyoo: Transcoder serves uncataloged files from the media directoryEPSS 0.3%CVE-2026-15630CRITICALCVE-2026-15630EPSS 0.3%CVE-2026-86176MEDIUMNetBox through 4.7.0 Information Disclosure via REST and GraphQL APIsEPSS 0.3%CVE-2026-3074MEDIUMAuthorization Bypass Through User-Controlled Key in GitLabEPSS 0.3%CVE-2026-42456MEDIUMAnythingLLM: Cross-User TTS Audio Disclosure via Chat ID (IDOR)EPSS 0.3%CVE-2025-70063MEDIUMThe 'Medical History' module in PHPGurukul Hospital Management System v4.0 contains an Insecure Direct Object Reference (IDOR) vulnerabilityEPSS 0.3%CVE-2026-91993MEDIUMJpom through 2.11.12 Workspace Isolation Bypass via /build/branch-listEPSS 0.3%CVE-2026-61663MEDIUMdjango CMS: Missing authorization in `render_object_structure` discloses non-PageContent placeholder structure to low-privileged staffEPSS 0.3%CVE-2025-15018CRITICALOptional Email <= 1.3.11 - Unauthenticated Privilege Escalation to Account TakeoverEPSS 0.3%CVE-2026-100177MEDIUMAil Framework Crawler: Missing Cookiejar Authorization Check Allows Cross-Organization Cookiejar AttachmentEPSS 0.3%CVE-2026-46408HIGHVvveb: checkout IDOR allows unauthorized reuse of another user's cartEPSS 0.3%CVE-2026-45550CRITICALRoxy-WI: IDOR on PUT /smon/check — any user can rewrite any tenant's monitoring URL/IP/bodyEPSS 0.3%