Falhas do tipo CWE-863

2.990 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2024-21010CRITICALVulnerability in the Oracle Hospitality Simphony product of Oracle Food and Beverage Applications (component: Simphony Enterprise Server). EPSS 0.7%CVE-2022-46307HIGHSGUDA U-Lock - Broken Access ControlEPSS 0.7%CVE-2022-46308HIGHSGUDA U-Lock - Broken Access ControlEPSS 0.7%CVE-2021-1143MEDIUMCisco Connected Mobile Experiences User Enumeration VulnerabilityEPSS 0.7%CVE-2026-41283CRITICALOpenStack Mistral through 22.0.0 allows Arbitrary Remote Code Execution when the API is exposed. There are endpoints that allow code executiEPSS 0.7%CVE-2024-24779MEDIUMApache Superset: Improper data authorization when creating a new datasetEPSS 0.7%CVE-2022-0334A flaw was found in Moodle in versions 3.11 to 3.11.4, 3.10 to 3.10.8, 3.9 to 3.9.11 and earlier unsupported versions. Insufficient capabiliEPSS 0.7%CVE-2022-20928MEDIUMA vulnerability in the authentication and authorization flows for VPN connections in Cisco Adaptive Security Appliance (ASA) Software and FiEPSS 0.7%CVE-2021-24282Redirection for Contact Form 7 < 2.3.4 - Unprotected AJAX ActionsEPSS 0.7%CVE-2024-45132MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.7%CVE-2023-24052HIGHAn issue discovered in Connectize AC21000 G6 641.139.1.1256 allows attackers to gain control of the device via the change password functionaEPSS 0.7%CVE-2023-24051HIGHA client side rate limit issue discovered in Connectize AC21000 G6 641.139.1.1256 allows attackers to gain escalated privileges via brute foEPSS 0.7%CVE-2024-6914CRITICALIncorrect Authorization in Multiple WSO2 Products via Account Recovery SOAP Admin Service Leading to Account TakeoverEPSS 0.7%CVE-2022-45891CRITICALPlanet eStream before 6.72.10.07 allows attackers to call restricted functions, and perform unauthenticated uploads (Upload2.ashx) or accessEPSS 0.7%CVE-2023-47320HIGHSilverpeas Core 6.3.1 is vulnerable to Incorrect Access Control. An attacker with low privileges is able to execute the administrator-only fEPSS 0.7%CVE-2023-38493HIGHPaths contain matrix variables bypass decoratorsEPSS 0.7%CVE-2022-40816MEDIUMZammad 5.2.1 is vulnerable to Incorrect Access Control. Zammad's asset handling mechanism has logic to ensure that customer users are not abEPSS 0.7%CVE-2026-17594HIGHNexus Repository 3 - Authorization Bypass in Repository CreationEPSS 0.7%CVE-2021-24652PostX Gutenberg Blocks for Post Grid < 2.4.10 - Missing Access ControlsEPSS 0.7%CVE-2024-53949HIGHApache Superset: Lower privilege users are able to create Role when FAB_ADD_SECURITY_API is enabledEPSS 0.7%