Falhas do tipo CWE-863

2.984 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2020-25239A vulnerability has been identified in SINEMA Remote Connect Server (All versions < V3.0). The webserver could allow unauthorized actions viEPSS 0.9%CVE-2021-24244WPBakery Page Builder Clipboard < 4.5.8 - Unauthorised Arbitrary License Options UpdateEPSS 0.9%CVE-2023-25547HIGH A CWE-863: Incorrect Authorization vulnerability exists that could allow remote code execution on upload and install packages when a hackerEPSS 0.9%CVE-2023-3459HIGHExport and Import Users and Customers <= 2.4.1 - Missing Authorization to Authenticated (Shop Manager) Arbitrary User Password ChangeEPSS 0.9%CVE-2024-41140HIGHImproper AuthorizationEPSS 0.9%CVE-2023-27954MEDIUMThe issue was addressed by removing origin information. This issue is fixed in macOS Ventura 13.3, Safari 16.4, iOS 16.4 and iPadOS 16.4, iOEPSS 0.9%CVE-2022-42351MEDIUMAEM Incorrect Authorization Security feature bypassEPSS 0.9%CVE-2019-3848MEDIUMA vulnerability was found in moodle before versions 3.6.3, 3.5.5 and 3.4.8. Permissions were not correctly checked before loading event infoEPSS 0.9%CVE-2026-43947HIGHFUXA Vulnerable to Unauthenticated Remote Code Execution via Script Test Mode Authorization BypassEPSS 0.9%CVE-2022-46167HIGHCapsule vulnerable to privilege escalation by ServiceAccount deployed in a Tenant NamespaceEPSS 0.9%CVE-2018-8927MEDIUMImproper authorization vulnerability in SYNO.Cal.Event in Calendar before 2.1.2-0511 allows remote authenticated users to create arbitrary eEPSS 0.9%CVE-2021-24788Batch Cat <= 0.3 - Subscriber+ Arbitrary Categories Add/Set/Delete to PostsEPSS 0.9%CVE-2023-41314Apache Doris: Missing API authentication allowed DoSEPSS 0.9%CVE-2024-27312HIGHAuthorization vulnerability in PAM360EPSS 0.9%CVE-2023-35165MEDIUMAWS CDK EKS overly permissive trust policiesEPSS 0.9%CVE-2020-5239HIGHUnspecified vulnerability in the fetchmail script in MailuEPSS 0.9%CVE-2022-0866This is a concurrency issue that can result in the wrong caller principal being returned from the session context of an EJB that is configurEPSS 0.9%CVE-2023-22067MEDIUMVulnerability in the Oracle Java SE, Oracle GraalVM Enterprise Edition product of Oracle Java SE (component: CORBA). Supported versions thaEPSS 0.9%CVE-2023-24029HIGHIn Progress WS_FTP Server before 8.8, it is possible for a host administrator to elevate their privileges via the administrative interface dEPSS 0.9%CVE-2025-27645CRITICALVasion Print (formerly PrinterLogic) before Virtual Appliance Host 22.0.933 Application 20.0.2368 allows Insecure Extension Installation by EPSS 0.9%