Falhas do tipo CWE-639

2.492 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2026-73039MEDIUMstreama Insecure Direct Object Reference via ViewingStatusControllerEPSS 0.3%CVE-2026-79630MEDIUMWPFunnels < 3.13.0 - Unauthenticated Price Manipulation via Order Bump Product ID SubstitutionEPSS 0.3%CVE-2026-14842MEDIUMEvents Made Easy < 3.1.2 - Unauthenticated Payment BypassEPSS 0.3%CVE-2025-7049HIGHWPGYM - Wordpress Gym Management System <= 67.7.0 - Authenticated (Subscriber+) Privilege Escalation via Account TakeoverEPSS 0.3%CVE-2026-87966MEDIUMEasy Appointments 4.0 - 4.0.2.1 - Unauthenticated Arbitrary Appointment Modification and Deletion via IDOREPSS 0.3%CVE-2026-88910MEDIUMKBoard < 6.7 - Unauthenticated Board Media Deletion via IDOREPSS 0.3%CVE-2026-81424MEDIUMAccept Stripe Payments < 2.1.4 - Unauthenticated Product Substitution via IDOREPSS 0.3%CVE-2026-2997MEDIUMWisdomGarden|Tronclass - Insecure Direct Object ReferenceEPSS 0.3%CVE-2026-100670HIGHGrav CMS 2.0.14 through 2.0.24 Privilege Escalation via Blueprint Guard BypassEPSS 0.3%CVE-2026-63458HIGHPerses project query parameter authorization bypass exposes cross-project resourcesEPSS 0.3%CVE-2026-53626HIGHGLPI: Arbitrary Document Read via Form Context Authorization BypassEPSS 0.3%CVE-2026-82284HIGHQuivr Chat Endpoints Missing Ownership ValidationEPSS 0.3%CVE-2024-11915MEDIUMRRAddons for Elementor <= 1.1.0 - Authenticated (Contributor+) Post DisclosureEPSS 0.3%CVE-2025-5195MEDIUMAuthorization Bypass Through User-Controlled Key in GitLabEPSS 0.3%CVE-2026-82283HIGHVoltAgent Memory API Handlers Missing Ownership ChecksEPSS 0.3%CVE-2026-76910MEDIUMUnleash: Clone-feature lets a user copy a feature from a project they cannot readEPSS 0.3%CVE-2024-10690MEDIUMShortcodes for Elementor <= 1.0.4 - Authenticated (Contributor+) Post DisclosureEPSS 0.3%CVE-2024-11216HIGHBroken Access Control in PozitifIK's Pik OnlineEPSS 0.3%CVE-2026-47713LOWAnythingLLM: Legacy mobile device tokens bypass multi-user workspace scoping after mode migrationEPSS 0.3%CVE-2024-10688MEDIUMAttesa Extra <= 1.4.2 - Authenticated (Contributor+) Post DisclosureEPSS 0.3%