Falhas do tipo CWE-863

2.980 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2023-35939HIGHGLPI vulnerable to unauthorized access to Dashboard dataEPSS 0.6%CVE-2020-5418LOWCloud Controller allows users with no roles to list dropletsEPSS 0.6%CVE-2025-26511HIGHCassandra-Lucene-Index allows bypass of Cassandra RBACEPSS 0.6%CVE-2024-1452MEDIUMGenerateBlocks <= 1.8.2 - Sensitive Information ExposureEPSS 0.6%CVE-2023-28249MEDIUMWindows Boot Manager Security Feature Bypass VulnerabilityEPSS 0.6%CVE-2022-42975HIGHsocket/transport.ex in Phoenix before 1.6.14 mishandles check_origin wildcarding. NOTE: LiveView applications are unaffected by default becaEPSS 0.6%CVE-2026-19232CRITICALAdobe Experience Manager | Incorrect Authorization (CWE-863)EPSS 0.6%CVE-2025-27188MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.6%CVE-2022-0333—A flaw was found in Moodle in versions 3.11 to 3.11.4, 3.10 to 3.10.8, 3.9 to 3.9.11 and earlier unsupported versions. The calendar:manageenEPSS 0.6%CVE-2024-57677MEDIUMAn access control issue in the component form2Wan.cgi of D-Link 816A2_FWv1.10CNB05_R1B011D88210 allows unauthenticated attackers to set the EPSS 0.6%CVE-2024-57679MEDIUMAn access control issue in the component form2RepeaterSetup.cgi of D-Link 816A2_FWv1.10CNB05_R1B011D88210 allows unauthenticated attackers tEPSS 0.6%CVE-2024-21262MEDIUMVulnerability in the MySQL Connectors product of Oracle MySQL (component: Connector/ODBC). Supported versions that are affected are 9.0.0 aEPSS 0.6%CVE-2024-47876HIGHSakai: Kernel users created with type roleview can login as a normal userEPSS 0.6%CVE-2023-34107MEDIUMGLPI vulnerable to unauthorized access to KnowbaseItem dataEPSS 0.6%CVE-2023-34106MEDIUMGLPI vulnerable to unauthorized access to User dataEPSS 0.6%CVE-2023-22610CRITICAL A CWE-863: Incorrect Authorization vulnerability exists that could cause Denial of Service against the Geo SCADA server when specific messaEPSS 0.6%CVE-2026-43946HIGHFUXA has an unauthenticated arbitrary tag value disclosure via /api/getTagValueEPSS 0.6%CVE-2024-54530CRITICALThe issue was addressed with improved checks. This issue is fixed in iOS 18.2 and iPadOS 18.2, macOS Sequoia 15.2, visionOS 2.2, watchOS 11.EPSS 0.6%CVE-2021-42026—A vulnerability has been identified in Mendix Applications using Mendix 8 (All versions < V8.18.13), Mendix Applications using Mendix 9 (AllEPSS 0.6%CVE-2017-16858—The 'crowd-application' plugin module (notably used by the Google Apps plugin) in Atlassian Crowd from version 1.5.0 before version 3.1.2 alEPSS 0.6%