Falhas do tipo CWE-863

3.087 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2023-50460MEDIUMAn issue was discovered in the femanager extension 7.x before 7.2.3 for TYPO3. The backend module allows an authenticated backend user to peEPSS 0.2%CVE-2026-4273LOWInsufficient token rotation validation in remote cluster invite confirmationEPSS 0.2%CVE-2021-37409HIGHImproper access control for some Intel(R) PROSet/Wireless WiFi and Killer(TM) WiFi products may allow a privileged user to potentially enablEPSS 0.2%CVE-2024-22316MEDIUMIBM Sterling File Gateway improper access controlEPSS 0.2%CVE-2026-79225MEDIUMIncorrect authorization in Browser in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker leveraging social engineeEPSS 0.2%CVE-2026-100557HIGHOpenClaw before 2026.8.1 Authorization Bypass via Skill Tool DispatchEPSS 0.2%CVE-2026-80110HIGHPki-core: dogtag pki v2 rest acl filter's reverse-lexicographic tie-break lets a ca agent invoke the admin-only raw profile creation endpointEPSS 0.2%CVE-2023-30840MEDIUMOn a compromised node, the fluid-csi service account can be used to modify node specsEPSS 0.2%CVE-2024-23250MEDIUMAn access issue was addressed with improved access restrictions. This issue is fixed in iOS 17.4 and iPadOS 17.4, macOS Sonoma 14.4, tvOS 17EPSS 0.2%CVE-2026-70283HIGHWindows Win32k Elevation of Privilege VulnerabilityEPSS 0.2%CVE-2026-21274HIGHDreamweaver Desktop | Incorrect Authorization (CWE-863)EPSS 0.2%CVE-2026-81997MEDIUMAcrobat Reader | Incorrect Authorization (CWE-863)EPSS 0.2%CVE-2026-48349HIGHAnimate | Incorrect Authorization (CWE-863)EPSS 0.2%CVE-2026-1497LOWIncorrect privilege assignment in composite databasesEPSS 0.2%CVE-2026-19759CRITICALIncorrect Authorization in Application Integration allows Internal Stubby RPC ExecutionEPSS 0.2%CVE-2023-34146—An exposed dangerous function vulnerability in the Trend Micro Apex One and Apex One as a Service security agent could allow a local attackeEPSS 0.2%CVE-2026-4286LOWPlaybooks Plugin fails to validate team transfers, allowing unauthorized removal of member access via playbook updateEPSS 0.2%CVE-2023-34148—An exposed dangerous function vulnerability in the Trend Micro Apex One and Apex One as a Service security agent could allow a local attackeEPSS 0.2%CVE-2023-34147—An exposed dangerous function vulnerability in the Trend Micro Apex One and Apex One as a Service security agent could allow a local attackeEPSS 0.2%CVE-2023-27899HIGHJenkins 2.393 and earlier, LTS 2.375.3 and earlier creates a temporary file in the default temporary directory with the default permissions EPSS 0.2%