Falhas do tipo CWE-639

2.492 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2026-67329HIGH@better-auth/stripe before 1.6.21 Authorization Bypass via Organization SubscriptionEPSS 0.3%CVE-2026-57630MEDIUMWordPress Blocksy Companion Pro plugin <= 2.1.46 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-57652MEDIUMWordPress JS Help Desk plugin <= 3.1.0 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-57665MEDIUMWordPress GravityView plugin <= 3.0.0 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-76087HIGHFormie: Unauthenticated users can overwrite incomplete submissions via submit actionEPSS 0.3%CVE-2024-52313MEDIUMdata.all authenticated users can obtain incorrect object level authorizationsEPSS 0.3%CVE-2025-66123MEDIUMWordPress BookPro plugin <= 1.1.0 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-78278MEDIUMWordPress Fluent Boards Pro plugin <= 2.0.11 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2025-51867MEDIUMInsecure Direct Object Reference (IDOR) vulnerability in Deepfiction AI (deepfiction.ai) thru June 3, 2025, allowing attackers to chat with EPSS 0.3%CVE-2026-57886MEDIUMCross-repository issue/comment attachment re-linking can expose private attachment contentEPSS 0.3%CVE-2026-24901HIGHOutline's IDOR allows unauthorized viewing and seizing of private deleted draftsEPSS 0.3%CVE-2024-42464HIGHLeak of user informationEPSS 0.3%CVE-2025-26857MEDIUMGrowatt Cloud portal Authorization Bypass Through User-Controlled KeyEPSS 0.3%CVE-2026-52779MEDIUMOpenProject: Cross-project authorization bypass allows deleting public Calendar and Team Planner queries from unauthorized projectsEPSS 0.3%CVE-2025-68975MEDIUMWordPress Eagle Booking plugin <= 1.3.4.3 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2025-25276MEDIUMGrowatt Cloud portal Authorization Bypass Through User-Controlled KeyEPSS 0.3%CVE-2026-54050MEDIUMSakai: IDOR in Profile Image Deletion Allows Any Authenticated User to Delete Any User's Profile ImageEPSS 0.3%CVE-2026-11889HIGHSALTO ProAccess Space Authorization Bypass Through User-Controlled KeyEPSS 0.3%CVE-2026-63669MEDIUMApostropheCMS: Missing destination-parent authorization in page `move()` allows a low-privileged editor to move and re-rank pages inside a restricted subtreeEPSS 0.3%CVE-2026-27839MEDIUMwger: IDOR in nutritional_values endpoints exposes private dietary data via direct ORM lookupEPSS 0.3%