Falhas do tipo CWE-639

2.492 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2026-72802MEDIUMSiYuan before v3.7.4 Information Disclosure via resolveAssetPathEPSS 0.3%CVE-2026-17531LOWunitedbyai droidclaw Unsigned Scheduled Callback goals.ts authorizationEPSS 0.3%CVE-2026-57945MEDIUMPhotoPrism - Unauthorized User Profile Modification via PUT /api/v1/users/{uid} EndpointEPSS 0.3%CVE-2026-40590MEDIUMFreeScout's Customer AJAX Create Modifies Hidden Existing CustomerEPSS 0.3%CVE-2026-18750MEDIUMCVE-2026-18750EPSS 0.3%CVE-2025-2271HIGHIDOR in Issuetrak NewAuditID parameter via Inv_PopTrakXShow.aspEPSS 0.3%CVE-2026-58650HIGHVisual Studio Code Security Feature Bypass VulnerabilityEPSS 0.3%CVE-2026-8337MEDIUMConcrete CMS 9.5.0 and below is vulnerable to IDOR in surveys when sites are running concurrent public surveys and private surveysEPSS 0.3%CVE-2026-35489HIGHTandoor Recipes — `amount`/`unit` bypass serializer in `food/{id}/shopping/`EPSS 0.3%CVE-2026-14832MEDIUMShopSmart Loyalty for WooCommerce <= 1.0.0 - Unauthenticated Sensitive Information Disclosure via shopsmart_check_phoneEPSS 0.3%CVE-2025-20214MEDIUMA vulnerability in the Network Configuration Access Control Module (NACM) of Cisco IOS XE Software could allow an authenticated, remote attaEPSS 0.3%CVE-2026-54239HIGHFaustWP — Authentication Bypass via Initialization Vector Modification in Token EnvelopeEPSS 0.3%CVE-2026-91016MEDIUMMotors < 1.4.121 - Unauthenticated Draft/Private Listing DisclosureEPSS 0.3%CVE-2026-16981MEDIUMDHL for WooCommerce < 4.0.1 - Unauthenticated Shipping Label Download via IDOREPSS 0.3%CVE-2026-82125MEDIUMSchema & Structured Data for WP & AMP 1.46 - 1.65 - Unauthenticated Non-Public Comment Content Disclosure via IDOREPSS 0.3%CVE-2026-15255MEDIUMRegistrationMagic < 6.0.9.4 - Unauthenticated Form Submission Disclosure via IDOREPSS 0.3%CVE-2026-82213MEDIUMNexi XPay Build 7.6.1 - 7.6.2 - Unauthenticated Saved Payment Token Disclosure via IDOREPSS 0.3%CVE-2026-33724MEDIUMn8n's Source Control SSH Configuration Uses StrictHostKeyChecking=noEPSS 0.3%CVE-2026-59215LOWOpen WebUI: Private channel messages can be disclosed through cross-channel thread parent_id bindingEPSS 0.3%CVE-2026-28740HIGHGitea LFS object reuse bypasses Code-unit authorizationEPSS 0.3%