Falhas do tipo CWE-639

2.492 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2026-16746LOWMultiVendorX < 5.0.11 - Store Owner+ Cross-Store Commission Data Disclosure via commissions REST EndpointEPSS 0.3%CVE-2026-88844LOWMasterStudy LMS 3.6.2 - < 3.7.50 - Instructor+ Student PII Disclosure via IDOREPSS 0.3%CVE-2026-81652LOWNextGEN Gallery < 4.5.0 - Contributor+ Image Metadata Disclosure via IDOREPSS 0.3%CVE-2026-81200LOWMasterStudy LMS < 3.7.42 - Instructor+ Cross-Tenant Order Billing PII Disclosure via IDOREPSS 0.3%CVE-2026-19085LOWCopy & Delete Posts < 1.5.6 - Author+ Password-Protected Post Content DisclosureEPSS 0.3%CVE-2026-14826LOWQuiz And Survey Master < 11.2.4 - Contributor+ Cross-Quiz Email and Results Configuration Disclosure via IDOREPSS 0.3%CVE-2026-82851LOWMasteriyo LMS 1.14.0 - 3.4.0 - Instructor+ Arbitrary Post Disclosure via IDOREPSS 0.3%CVE-2026-48067MEDIUMFilament: Inconsistent scope enforcement for AttachAction and AssociateAction Select fieldsEPSS 0.3%CVE-2026-47230MEDIUMAdmidio: IDOR in documents-files.php allows cross-folder file rename and description changes by unauthorized uploadersEPSS 0.3%CVE-2026-41127MEDIUMBigBlueButton's missing authorization allows viewer to inject/overwrite captionsEPSS 0.3%CVE-2026-81428MEDIUMWC Vendors < 2.7.2.1 - Vendor+ Cross-Vendor Product and Arbitrary Post Modification via IDOREPSS 0.3%CVE-2026-35173MEDIUMChyrp Lite has an IDOR via Mass Assignment in Post ModelEPSS 0.3%CVE-2026-16957LOWSlim SEO < 4.9.11 - Contributor+ Arbitrary Post Meta DisclosureEPSS 0.3%CVE-2026-79615LOWQuiz And Survey Master < 11.2.4 - Contributor+ Cross-Quiz Question Bank and Answer Key Disclosure via IDOREPSS 0.3%CVE-2026-44544MEDIUMgittuf: Policy can be rolled back to prior valid versionEPSS 0.3%CVE-2026-78150LOWPost Carousel 4.0.0 - 4.0.7 - Contributor+ Private and Protected Post Content Disclosure via saved-templates-duplicate IDOREPSS 0.3%CVE-2026-14187LOWTutor LMS < 4.0.6 - Instructor+ Cross-Instructor Private Course Disclosure via IDOREPSS 0.3%CVE-2026-7573MEDIUMGetUserRoles API endpoint allows any authenticated user to enumerate ACL policies across all organizationsEPSS 0.3%CVE-2026-54006MEDIUMOpen WebUI: Calendar event re-parenting allows writing events into another user's calendarEPSS 0.3%CVE-2026-9136HIGHUnauthorized ShadowAttribute modification in MISP via client-supplied identifierEPSS 0.3%