Falhas do tipo CWE-863

3.088 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2024-3511MEDIUMIncorrect Authorization in Multiple WSO2 Products Allows Unauthorized Access to Registry Versioned FilesEPSS 0.2%CVE-2025-6549MEDIUMJunos OS: SRX Series: J-Web can be exposed on additional interfacesEPSS 0.2%CVE-2024-44162HIGHThis issue was addressed by enabling hardened runtime. This issue is fixed in Xcode 16. A malicious application may gain access to a user's EPSS 0.2%CVE-2025-66581LOWFrappe LMS is Missing Server-Side Authorization in Business LogicEPSS 0.2%CVE-2025-27933MEDIUMUnauthorized Private-to-Public Channel ConversionEPSS 0.2%CVE-2025-8945MEDIUMWp Edit Password Protected < 1.3.5 - Protection Bypass via REST APIEPSS 0.2%CVE-2025-9955MEDIUMImproper Access Control in WSO2 Enterprise Integrator Product via SOAP Admin Services for Logs and User-Store ConfigurationEPSS 0.2%CVE-2024-8270MEDIUMmacOS Rocket.Chat: TCC Policy Bypass via Dylib Injection Due to Missing Code Signing Flags and Dangerous EntitlementsEPSS 0.2%CVE-2026-20773HIGHImproper Authorization in PingFederate Administrative Expression Evaluation EndpointEPSS 0.2%CVE-2026-57449HIGHActual Sync Server: CORS Proxy GitHub API Allowlist Prefix Bypass Leaks Private Repositories Through the Server GitHub TokenEPSS 0.2%CVE-2022-27608MEDIUMForcepoint One Endpoint prior to version 22.01 installed on Microsoft Windows is vulnerable to registry key tampering by users with AdministEPSS 0.2%CVE-2024-44172LOWA privacy issue was addressed with improved private data redaction for log entries. This issue is fixed in macOS Sequoia 15, macOS Sonoma 14EPSS 0.2%CVE-2025-11239LOWJob details are visible to all team members on KNIME Business HubEPSS 0.2%CVE-2025-9228MEDIUMInsufficient authorization when creating notesEPSS 0.2%CVE-2025-66005HIGHLack of Authentication in the InputManager D-Bus interfaceEPSS 0.2%CVE-2025-1415MEDIUMInformation disclosure in Proget MDMEPSS 0.2%CVE-2026-26289HIGHSubnet Solutions PowerSYSTEM Center Incorrect AuthorizationEPSS 0.2%CVE-2026-10616MEDIUMnextlevelbuilder GoClaw Team Task Completion team_tasks_lifecycle.go TeamTasksTool.executeComplete authorizationEPSS 0.2%CVE-2026-100613MEDIUMcapgo.app Authorization Bypass via Stale Channel Permission OverridesEPSS 0.2%CVE-2025-30163LOWNode based network policies may incorrectly allow workload trafficEPSS 0.2%