Falhas do tipo CWE-863

3.059 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2025-65900MEDIUMKalmia CMS version 0.2.0 contains an Incorrect Access Control vulnerability in the /kal-api/auth/users API endpoint. Due to insufficient perEPSS 0.3%CVE-2025-36578MEDIUMDell Wyse Management Suite, versions prior to WMS 5.2, contain an Incorrect Authorization vulnerability. A low privileged attacker with remoEPSS 0.3%CVE-2026-15229MEDIUMPinpoint Booking System <= 2.9.9.7.1 - Unauthenticated Arbitrary Booking Price ManipulationEPSS 0.3%CVE-2026-44557MEDIUMOpen WebUI: Global Knowledge Base Enumeration via knowledge-bases Meta-CollectionEPSS 0.3%CVE-2026-79005MEDIUMIncorrect authorization in StorageAccessAPI in Google Chrome prior to 152.0.7977.65 allowed a remote attacker who had compromised the renderEPSS 0.3%CVE-2026-61788HIGH@bytebase/dbhub's read-only mode does not prevent database writesEPSS 0.3%CVE-2025-24400MEDIUMJenkins Eiffel Broadcaster Plugin 2.8.0 through 2.10.2 (both inclusive) uses the credential ID as the cache key during signing operations, aEPSS 0.3%CVE-2026-44850HIGHPortainer: Bind-mount restriction bypass via HostConfig.MountsEPSS 0.3%CVE-2026-54244LOWStatamic: Incorrect authorization lets view-only users submit Live Preview content reserved for editorsEPSS 0.3%CVE-2024-13290MEDIUMOhDear Integration - Moderately critical - Access bypass - SA-CONTRIB-2024-056EPSS 0.3%CVE-2025-13829HIGHIncorrect Authorization vulnerability in Data Illusion Zumbrunn NGSurvey allows any logged-in user to obtain the private information of any EPSS 0.3%CVE-2026-79060MEDIUMIncorrect authorization in StorageAccessAPI in Google Chrome prior to 152.0.7977.65 allowed a remote attacker who had compromised the renderEPSS 0.3%CVE-2024-13302MEDIUMPages Restriction Access - Critical - Access bypass - SA-CONTRIB-2024-068EPSS 0.3%CVE-2024-47780LOWInformation Disclosure in TYPO3 Page TreeEPSS 0.3%CVE-2026-11540MEDIUMIBM WebSphere Application Server prior to 9.0.5.29 and 8.5.5.31 are affected by multiple vulnerabilitiesEPSS 0.3%CVE-2025-36120HIGHIBM Storage Virtualize privilege escalationEPSS 0.3%CVE-2026-79178MEDIUMIncorrect authorization in Web Authentication (Passkeys & Security Keys) in Google Chrome prior to 152.0.7977.65 allowed a remote attacker tEPSS 0.3%CVE-2023-29766HIGHAn issue found in CrossX v.1.15.3 for Android allows a local attacker to cause an escalation of Privileges via the database files.EPSS 0.3%CVE-2025-69417MEDIUMIn the plex.tv backend for Plex Media Server (PMS) through 2025-12-31, a non-server device token can retrieve share tokens (intended for unrEPSS 0.3%CVE-2025-69416MEDIUMIn the plex.tv backend for Plex Media Server (PMS) through 2025-12-31, a non-server device token can retrieve other tokens (intended for unrEPSS 0.3%