Falhas do tipo CWE-863

2.997 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2024-53949HIGHApache Superset: Lower privilege users are able to create Role when FAB_ADD_SECURITY_API is enabledEPSS 0.7%CVE-2021-24652PostX Gutenberg Blocks for Post Grid < 2.4.10 - Missing Access ControlsEPSS 0.7%CVE-2020-23362HIGHInsecure Permissons vulnerability found in Shop_CMS YerShop all versions allows a remote attacker to escalate privileges via the cover_id paEPSS 0.7%CVE-2024-31695CRITICALA misconfiguration in the fingerprint authentication mechanism of Binance: BTC, Crypto and NFTS v2.85.4, allows attackers to bypass authentiEPSS 0.7%CVE-2026-27302CRITICALAdobe Campaign Classic (ACC) | Incorrect Authorization (CWE-863)EPSS 0.7%CVE-2024-21260HIGHVulnerability in the Oracle WebLogic Server product of Oracle Fusion Middleware (component: Core). Supported versions that are affected areEPSS 0.7%CVE-2026-34047CRITICALCoolify: WebSocket Endpoint Access Control Flaw Leading to Remote Code ExecutionEPSS 0.7%CVE-2025-13928HIGHIncorrect Authorization in GitLabEPSS 0.7%CVE-2024-7096MEDIUMPrivilege Escalation in Multiple WSO2 Products via SOAP Admin Service Due to Business Logic FlawEPSS 0.7%CVE-2026-47997MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.7%CVE-2026-47998MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.7%CVE-2022-23551MEDIUMAAD Pod Identity obtaining token with backslashEPSS 0.7%CVE-2026-56075HIGHPraisonAI - Arbitrary Shell Command Execution via Hardcoded Approval Mode OverrideEPSS 0.7%CVE-2021-21318MEDIUMRemoving access may not effect published seriesEPSS 0.7%CVE-2026-44998LOWOpenClaw < 2026.4.20 - Tool Policy Bypass via Bundled MCP/LSP ToolsEPSS 0.7%CVE-2024-0199HIGHIncorrect Authorization in GitLabEPSS 0.7%CVE-2024-28148MEDIUMApache Superset: Incorrect datasource authorization on explore REST API EPSS 0.7%CVE-2024-6337MEDIUMIncorrect Authorization allows read access to issues in GitHub Enterprise ServerEPSS 0.7%CVE-2023-23064CRITICALTOTOLINK A720R V4.1.5cu.532_ B20210610 is vulnerable to Incorrect Access Control.EPSS 0.7%CVE-2023-31435HIGHMultiple components (such as Onlinetemplate-Verwaltung, Liste aller Teilbereiche, Umfragen anzeigen, and questionnaire previews) in evasys bEPSS 0.7%