Falhas do tipo CWE-639

2.490 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2026-86408HIGHMISP Missing Authorization in Cryptographic Key View Exposes Signing Keys from Protected EventsEPSS 0.3%CVE-2026-75035HIGHRancher: ext.cattle.io/v1 Token store: cross-user token disclosure via label-selector scoping bypassEPSS 0.3%CVE-2026-82290MEDIUMChainlit Feedback Endpoints Missing Ownership ValidationEPSS 0.3%CVE-2026-86489MEDIUMIn JetBrains YouTrack before 2026.2.18634 an IDOR in the user profile API disclosed private issues and starred folders across organizationsEPSS 0.3%CVE-2026-16039MEDIUMMStore API < 4.21.0 - Subscriber+ Order and Customer PII Disclosure via IDOREPSS 0.3%CVE-2026-32930HIGHChamilo LMS has an IDOR in Gradebook Allows Cross-Course Evaluation Edit Without Ownership CheckEPSS 0.3%CVE-2026-32697MEDIUMSuiteCRM: RecordHandler::getRecord() missing ACLAccess('view') check allows any authenticated user to read any record (IDOR)EPSS 0.3%CVE-2026-85308MEDIUMWordPress SureForms plugin <= 2.12.5 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2024-55231MEDIUMAn IDOR vulnerability in the edit-notes.php module of PHPGurukul Online Notes Sharing Management System v1.0 allows unauthorized users to moEPSS 0.3%CVE-2026-40737MEDIUMWordPress COMPE plugin <= 1.1.4 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2024-43350MEDIUMWordPress Propovoice CRM plugin <= 1.7.6.4 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-48599HIGHAuthorization bypass via path binding override in elixir-grpc/grpc HTTP transcodingEPSS 0.3%CVE-2026-57943MEDIUMLibrePhotos < 1.0.0 - Insecure Direct Object Reference in SetPhotosShared EndpointEPSS 0.3%CVE-2025-3769MEDIUMLatepoint <= 5.1.92 - Unauthenticated Insecure Direct Object ReferenceEPSS 0.3%CVE-2024-10925MEDIUMAuthorization Bypass Through User-Controlled Key in GitLabEPSS 0.3%CVE-2023-50267MEDIUMMeterSphere horizontal privilege escalation vulnerability of resources in project scope.EPSS 0.3%CVE-2025-8770MEDIUMAuthorization Bypass Through User-Controlled Key in GitLabEPSS 0.3%CVE-2026-25005MEDIUMWordPress Frontend File Manager plugin <= 23.5 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2023-3285HIGHA BOLA vulnerability in POST /appointments in EasyAppointments < 1.5.0EPSS 0.3%CVE-2026-45295MEDIUMFreeScout Vulnerable to Unauthenticated Thread Read-Status Manipulation and Conversation Enumeration via Open Tracking EndpointEPSS 0.3%