Falhas do tipo CWE-863

2.984 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2020-15126MEDIUMInformation disclosure through Viewer query in parse-serverEPSS 1.1%CVE-2024-38869HIGHIncorrect AuthorizationEPSS 1.1%CVE-2021-20283The web service responsible for fetching other users' enrolled courses did not validate that the requesting user had permission to view thatEPSS 1.1%CVE-2023-31726HIGHAList 3.15.1 is vulnerable to Incorrect Access Control, which can be exploited by attackers to obtain sensitive information.EPSS 1.1%CVE-2021-24757Stylish Price List < 6.9.0 - Unauthenticated Arbitrary Image UploadEPSS 1.1%CVE-2025-6018HIGHPam-config: lpe from unprivileged to allow_active in pamEPSS 1.1%CVE-2021-1540HIGHCisco ASR 5000 Series Software Authorization Bypass VulnerabilitiesEPSS 1.1%CVE-2022-36109MEDIUMMoby vulnerability relating to supplementary group permissionsEPSS 1.0%CVE-2023-32672MEDIUMApache Superset: SQL parser edge case bypasses data access authorizationEPSS 1.0%CVE-2023-30429CRITICALApache Pulsar: Incorrect Authorization for Function Worker when using mTLS Authentication through Pulsar ProxyEPSS 1.0%CVE-2019-3831MEDIUMA vulnerability was discovered in vdsm, version 4.19 through 4.30.3 and 4.30.5 through 4.30.8. The systemd_run function exposed to the vdsm EPSS 1.0%CVE-2020-15120MEDIUMAuthorization Bypass in I hate moneyEPSS 1.0%CVE-2023-35908Apache Airflow: Access to DAGs without relevant permissionEPSS 1.0%CVE-2022-1223MEDIUMIncorrect Authorization in phpipam/phpipamEPSS 1.0%CVE-2023-29381An issue in Zimbra Collaboration (ZCS) v.8.8.15 and v.9.0 allows a remote attacker to escalate privileges and obtain sensitive information vEPSS 1.0%CVE-2017-18095The SnippetRPCServiceImpl class in Atlassian Crucible before version 4.5.1 (the fixed version 4.5.x) and before 4.6.0 allows remote attackerEPSS 1.0%CVE-2023-27523MEDIUMApache Superset: Improper data permission validation on Jinja templated queriesEPSS 1.0%CVE-2023-22248HIGHAdobe Commerce Incorrect Authorization Security feature bypassEPSS 1.0%CVE-2025-24233CRITICALA permissions issue was addressed with additional restrictions. This issue is fixed in macOS Sequoia 15.4, macOS Sonoma 14.7.5, macOS VenturEPSS 1.0%CVE-2022-44039CRITICALFranklin Fueling System FFS Colibri 1.9.22.8925 is affected by: File system overwrite. The impact is: File system rewrite (remote). ¶¶ An atEPSS 1.0%