Falhas do tipo CWE-647

14 resultados

Decisões de autorização baseadas em caminhos de URL não canônicos

A aplicação toma decisões de controle de acesso analisando o caminho da URL tal como recebido, sem normalizá-lo antes. Um atacante usa variações equivalentes do mesmo caminho (como `../admin`, `..%2fadmin`, ou `//admin`) para contornar regras de autorização que só verificam a forma literal. O servidor interpreta o caminho normalizado de forma diferente da regra de segurança.

Exemplo

Um WAF bloqueia acesso a `/admin`, mas a aplicação permite `/../admin` ou `/admin/..` porque a regra verifica apenas a string exata. O navegador ou servidor normaliza para `/admin` internamente, mas a autorização já foi aprovada pela regra literal enganada.

Como mitigar

Normalize todo caminho de URL (decode, resolve `..` e `//`, compare forma canônica) antes de aplicar qualquer regra de autorização. Use funções nativas da linguagem (ex: `normalize()` em Java, `os.path.normpath()` em Python) e valide contra a forma canônica, nunca contra a string bruta do usuário.

CVE-2022-43939HIGHHitachi Vantara Pentaho Business Analytics Server - Use of Non-Canonical URL Paths for Authorization DecisionsEPSS 92.3%KEVCVE-2025-64500HIGHSymfony's incorrect parsing of PATH_INFO can lead to limited authorization bypassEPSS 1.3%CVE-2026-73551MEDIUMEnvoy: Path normalization does not handle dot and dotdot segments with parametersEPSS 0.6%CVE-2026-62685HIGHFile Browser: Colliding username normalization gives two users the same home directoryEPSS 0.6%CVE-2026-5222LOWCargo can be coerced to share credentials between registriesEPSS 0.5%CVE-2026-59731HIGHAstro 6.4.7 Authorization Bypass via Decode Iteration Limit and Rewrite Path Canonicalization MismatchEPSS 0.5%CVE-2025-47241MEDIUMIn browser-use (aka Browser Use) before 0.1.45, URL parsing of allowed_domains is mishandled because userinfo can be placed in the authorityEPSS 0.5%CVE-2026-8384MEDIUMIn Eclipse Jetty, an HTTP URI of this form: /public;/../admin/secret.txt results in an unresolved path of: /public/../admiEPSS 0.3%CVE-2025-66202MEDIUMAstro has an Authentication Bypass via Double URL Encoding, a bypass for CVE-2025-64765EPSS 0.3%CVE-2026-80515HIGHIn Eclipse Arrowhead versions from 5.0.0 to 5.2.1 the management-authorization gate that protects every /…/mgmt/… REST endpoint decides whetEPSS 0.3%CVE-2025-43916LOWSonos api.sonos.com through 2025-04-21, when the /login/v3/oauth endpoint is used, accepts a redirect_uri containing userinfo in the authoriEPSS 0.2%CVE-2025-9909MEDIUMAap-gateway: improper path validation in gateway allows credential exfiltrationEPSS 0.2%CVE-2026-15970MEDIUML7 intention authorization bypass via custom public listenerEPSS 0.2%CVE-2026-71178LOWDell Secure Connect Gateway (SCG) Policy Manager, versions prior to 5.34.00.16, contains an Use of Non-Canonical URL Paths for AuthorizationEPSS —