Falhas do tipo CWE-863

2.997 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2023-23064CRITICALTOTOLINK A720R V4.1.5cu.532_ B20210610 is vulnerable to Incorrect Access Control.EPSS 0.7%CVE-2023-48309MEDIUMnext-auth vulnerable to possible user mocking that bypasses basic authenticationEPSS 0.7%CVE-2023-46906MEDIUMjuzaweb <= 3.4 is vulnerable to Incorrect Access Control, resulting in an application outage after a 500 HTTP status code. The payload in thEPSS 0.7%CVE-2023-52077HIGHExternal apps using tokens issued by administrators and moderators can call admin APIsEPSS 0.7%CVE-2022-45383MEDIUMAn incorrect permission check in Jenkins Support Core Plugin 1206.v14049fa_b_d860 and earlier allows attackers with Support/DownloadBundle pEPSS 0.7%CVE-2023-40168HIGHMalicious projects can read and upload arbitrary files from disk in TurboWarp DesktopEPSS 0.7%CVE-2026-62382MEDIUMPasswordPusher before v2.9.6 Authentication Bypass via Null ComparisonEPSS 0.7%CVE-2021-24207WP Page Builder < 1.2.4 - Insecure default configuration Allows Subscribers Editing Access to PostsEPSS 0.7%CVE-2026-21721HIGHDashboard Permissions Scope Bypass Enables Cross‑Dashboard Privilege EscalationEPSS 0.7%CVE-2023-28352HIGHAn issue was discovered in Faronics Insight 10.0.19045 on Windows. By abusing the Insight UDP broadcast discovery system, an attacker-controEPSS 0.7%CVE-2026-47988HIGHAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.7%CVE-2022-23615MEDIUMPartial authorization bypass on document save in xwiki-platformEPSS 0.7%CVE-2024-21083HIGHVulnerability in the Oracle BI Publisher product of Oracle Analytics (component: Script Engine). Supported versions that are affected are 7EPSS 0.7%CVE-2020-1725A flaw was found in keycloak before version 13.0.0. In some scenarios a user still has access to a resource after changing the role mappingsEPSS 0.7%CVE-2021-3763A flaw was found in the Red Hat AMQ Broker management console in version 7.8 where an existing user is able to access some limited informatiEPSS 0.7%CVE-2023-51761HIGHEmerson Rosemount GC370XA, GC700XA, GC1500XA Improper AuthenticationEPSS 0.7%CVE-2023-25729HIGHPermission prompts for opening external schemes were only shown for <code>ContentPrincipals</code> resulting in extensions being able to opeEPSS 0.7%CVE-2026-22872MEDIUMCapsule TenantResource RawItems Cluster-Scoped Resource Creation VulnerabilityEPSS 0.7%CVE-2025-24409HIGHAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.7%CVE-2024-25108CRITICALInsufficient authorization allowing elevated access to resources in pixelfedEPSS 0.7%