Falhas do tipo CWE-639

2.440 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2026-28305CRITICALSolarWinds Serv-U Insecure Direct Object Reference (IDOR) VulnerabilityEPSS 0.8%CVE-2022-2730MEDIUMAuthorization Bypass Through User-Controlled Key in openemr/openemrEPSS 0.8%CVE-2020-8235Missing access control in Nextcloud Deck 1.0.4 caused an insecure direct object reference allowing an attacker to view all attachments.EPSS 0.8%CVE-2021-3964MEDIUMAuthorization Bypass Through User-Controlled Key in elgg/elggEPSS 0.8%CVE-2021-24473User Profile Picture < 2.6.0 - Arbitrary User Picture Change/Deletion via IDOREPSS 0.8%CVE-2024-27302CRITICALAuthorization Bypass Through User-Controlled Key in go-zeroEPSS 0.8%CVE-2023-2958CRITICALIDOR in ATS ProEPSS 0.8%CVE-2019-5469An IDOR vulnerability exists in GitLab <v12.1.2, <v12.0.4, and <v11.11.6 that allowed uploading files from project archive to replace other EPSS 0.8%CVE-2023-2713CRITICALIDOR vulnerability in "Rental Module" developed by third-party for Ideasoft's E-commerce Platform.EPSS 0.8%CVE-2024-45032CRITICALA vulnerability has been identified in Industrial Edge Management Pro (All versions < V1.9.5), Industrial Edge Management Virtual (All versiEPSS 0.8%CVE-2022-4799HIGHAuthorization Bypass Through User-Controlled Key in usememos/memosEPSS 0.8%CVE-2022-2913MEDIUMLogin No Captcha reCAPTCHA < 1.7 - IP Check BypassEPSS 0.8%CVE-2022-1600YOP Poll < 6.4.3 - IP SpoofingEPSS 0.8%CVE-2022-4806HIGHAuthorization Bypass Through User-Controlled Key in usememos/memosEPSS 0.8%CVE-2022-24187HIGHThe user_id and device_id on the Ourphoto App version 1.4.1 /device/* end-points both suffer from insecure direct object reference vulnerabiEPSS 0.8%CVE-2017-0936Nextcloud Server before 11.0.7 and 12.0.5 suffers from an Authorization Bypass Through User-Controlled Key vulnerability. A missing ownershiEPSS 0.8%CVE-2023-4213HIGHSimplr Registration Form Plus+ <= 2.4.5 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary User Password ChangeEPSS 0.8%CVE-2022-2877Titan Anti-spam & Security < 7.3.1 - Protection Bypass due to IP SpoofingEPSS 0.7%CVE-2022-3589HIGHMiele: Vulnerability in cloud service used by appWashEPSS 0.7%CVE-2024-32166HIGHWebid v1.2.1 suffers from an Insecure Direct Object Reference (IDOR) - Broken Access Control vulnerability, allowing attackers to buy now anEPSS 0.7%