Falhas do tipo CWE-863

2.999 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2021-34648MEDIUMNinja Forms <= 3.5.7 Unprotected REST-API to Email InjectionEPSS 0.7%CVE-2024-31452HIGHOpenFGA Authorization BypassEPSS 0.7%CVE-2025-3960MEDIUMwithstars Books-Management-System Background Interface allreaders.html authorizationEPSS 0.7%CVE-2024-44765MEDIUMAn Improper Authorization (Access Control Misconfiguration) vulnerability in MGT-COMMERCE GmbH CloudPanel v2.0.0 to v2.4.2 allows low-privilEPSS 0.7%CVE-2025-3963MEDIUMwithstars Books-Management-System Background Interface list authorizationEPSS 0.7%CVE-2022-31589Due to improper authorization check, business users who are using Israeli File from SHAAM program (/ATL/VQ23 transaction), are granted more EPSS 0.7%CVE-2022-41962LOWBigBlueButton contains Incorrect Authorization for setting emoji statusEPSS 0.7%CVE-2021-20306A flaw was found in the BPMN editor in version jBPM 7.51.0.Final. Any authenticated user from any project can see the name of Ruleflow GroupEPSS 0.7%CVE-2026-47102HIGHLiteLLM < 1.83.10 Privilege Escalation via User UpdateEPSS 0.7%CVE-2022-0762MEDIUMIncorrect Authorization in microweber/microweberEPSS 0.7%CVE-2024-1479MEDIUMWP Show Posts <= 1.1.4 - Information ExposureEPSS 0.7%CVE-2026-23837CRITICALMyTube has an Authorization Bypass vulnerabilityEPSS 0.7%CVE-2026-28229CRITICALArgo Workflows has unauthorized access to Argo Workflows TemplateEPSS 0.7%CVE-2026-57215HIGHRabbitMQ: Direct-reply-to binding persistence can lead to unauthorized reply-channel injection and persistent phantomEPSS 0.7%CVE-2023-20877HIGHVMware Aria Operations contains a privilege escalation vulnerability. An authenticated malicious user with ReadOnly privileges can perform cEPSS 0.7%CVE-2026-28790HIGHOliveTin: Unauthenticated Action Termination via KillAction When Guests Must LoginEPSS 0.7%CVE-2023-29296MEDIUM[Cloud] Customer suspects IDOR vulnerabilityEPSS 0.6%CVE-2023-29295MEDIUMInsecure Direct Object Reference (IDOR) in Create Quote FunctionEPSS 0.6%CVE-2022-25091MEDIUMInfopop Ultimate Bulletin Board up to v5.47a was discovered to allow all messages posted inside private forums to be disclosed by unauthentiEPSS 0.6%CVE-2023-29288MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.6%