Falhas do tipo CWE-862

8.465 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2021-24831Tab - Accordion, FAQ < 1.3.2 - Unauthenticated AJAX CallsEPSS 1.2%CVE-2021-25093Link Library < 7.2.8 - Unauthenticated Arbitrary Links DeletionEPSS 1.2%CVE-2026-12646CRITICALA Missing Authorization vulnerability in Ivanti Neurons for ITSM before 2026.2 allows a remote authenticated attacker to execute arbitrary cEPSS 1.2%CVE-2024-12155CRITICALSV100 Companion <= 2.0.02 - Missing Authorization to Unuathenticated Arbitrary Options UpdateEPSS 1.2%CVE-2026-12647CRITICALA Missing Authorization vulnerability in Ivanti Neurons for ITSM before 2026.2 allows a remote authenticated attacker to execute arbitrary cEPSS 1.2%CVE-2021-44793HIGHInformation Leakege via Unauthorized Access in Single ConnectEPSS 1.2%CVE-2024-4352HIGHTutor LMS Pro <= 2.7.0 - Missing Authorization to SQL InjectionEPSS 1.2%CVE-2021-22513Missing Authorization vulnerability in Micro Focus Application Automation Tools Plugin - Jenkins plugin. The vulnerability affects version 6EPSS 1.2%CVE-2024-10673HIGHTop Store <= 1.5.4 - Authenticated (Subscriber+) Arbitrary Plugin Installation/ActivationEPSS 1.2%CVE-2021-24352Simple 301 Redirects by BetterLinks - 2.0.0 – 2.0.3 - Unauthenticated Redirect ExportEPSS 1.2%CVE-2020-26212HIGHAny GLPI CalDAV calendars is read-only for every authenticated userEPSS 1.2%CVE-2026-42569CRITICALphpvms: /importer authorization bypass causing full database wipeEPSS 1.2%CVE-2018-14628An information leak vulnerability was discovered in Samba's LDAP server. Due to missing access control checks, an authenticated but unprivilEPSS 1.2%CVE-2024-8349HIGHUncanny Groups for LearnDash <= 6.1.0.1 - Authenticated (Group Leader+) Privilege EscalationEPSS 1.2%CVE-2022-0919Salon booking system < 7.6.3 - Unauthenticated Sensitive Data DisclosureEPSS 1.2%CVE-2021-31384HIGHJunos OS: SRX Series: Under a specific device configuration an attacker can access the devices J-Web management services from any interface, regardless of security settings protecting the serviceEPSS 1.2%CVE-2021-3814It was found that 3scale's APIdocs does not validate the access token, in the case of invalid token, it uses session auth instead. This concEPSS 1.2%CVE-2026-28515CRITICALopenDCIM <= 23.04 Missing Authorization in install.phpEPSS 1.2%CVE-2024-0683HIGHBulgarisation for WooCommerce <= 3.0.14 - Missing AuthorizationEPSS 1.2%CVE-2026-27796MEDIUMHomarr: Unauthenticated Information Disclosure (Integration Metadata Leak)EPSS 1.2%