Falhas do tipo CWE-639

2.492 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2026-82873MEDIUMToolJet through 3.0.0-ee-beta.2 Cross-workspace Schema Disclosure via ExportEPSS 0.3%CVE-2026-35183HIGHBrave CMS has an Insecure Direct Object Reference in Article Image DeletionEPSS 0.3%CVE-2026-93556CRITICALDirect references to unsafe objects (IDOR) in Tankuam Places by KompiniEPSS 0.3%CVE-2026-31956MEDIUMXibo CMS has Preview and SavedReport IDOR via disableUserCheck without controller-level authorizationEPSS 0.3%CVE-2026-23488MEDIUMBlinko: multiple interfaces in the comment feature allow unauthorized accessEPSS 0.3%CVE-2024-39900MEDIUMOpenSearch Dashboards Reports does not properly restrict access to private tenant resourcesEPSS 0.3%CVE-2026-41160MEDIUMEspoCRM: Broken Access Control / IDOR in Note Pinning API allows unauthorized modification of notesEPSS 0.3%CVE-2026-94382LOWBeszel before 0.19.0 Insecure Direct Object Reference via user-alertsEPSS 0.3%CVE-2026-85037MEDIUMSunshine Photo Cart < 3.7 - Unauthenticated Price Manipulation via IDOREPSS 0.3%CVE-2026-79630MEDIUMWPFunnels < 3.13.0 - Unauthenticated Price Manipulation via Order Bump Product ID SubstitutionEPSS 0.3%CVE-2026-11966MEDIUMUser Registration & Membership < 5.2.3 - Unauthenticated Limited User Deletion via Stripe Subscription HandlerEPSS 0.3%CVE-2026-15257MEDIUMRegistrationMagic < 6.0.9.4 - Unauthenticated Form Submission and User Profile ModificationEPSS 0.3%CVE-2025-57994MEDIUMWordPress Upcoming Events Lists Plugin <= 1.4.0 - Insecure Direct Object References (IDOR) VulnerabilityEPSS 0.3%CVE-2026-73039MEDIUMstreama Insecure Direct Object Reference via ViewingStatusControllerEPSS 0.3%CVE-2026-14843MEDIUMEvents Made Easy < 3.1.4 - Unauthenticated Person Data Modification via IDOREPSS 0.3%CVE-2026-82305MEDIUMYITH WooCommerce Wishlist < 4.18.1 - Unauthenticated Arbitrary Wishlist Rename via change_wishlist_titleEPSS 0.3%CVE-2026-87966MEDIUMEasy Appointments 4.0 - 4.0.2.1 - Unauthenticated Arbitrary Appointment Modification and Deletion via IDOREPSS 0.3%CVE-2026-86112MEDIUMBookWyrm through 0.9.1 Missing Authorization on the Favorite and Unfavorite EndpointsEPSS 0.3%CVE-2026-14842MEDIUMEvents Made Easy < 3.1.2 - Unauthenticated Payment BypassEPSS 0.3%CVE-2026-45120MEDIUMMyBB: Insufficient authorization for private calendar eventsEPSS 0.3%