Falhas do tipo CWE-863

2.954 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2023-23476LOWIBM Robotic Process Automation information disclosureEPSS 0.5%CVE-2025-48948HIGHNavidrome Transcoding Permission Bypass Vulnerability ReportEPSS 0.5%CVE-2024-45043MEDIUMOpenTelemetry Collector AWS Firehose Receiver Authentication Bypass VulnerabilityEPSS 0.5%CVE-2026-31892HIGHWorkflowTemplate Security Bypass via podSpecPatch in Strict/Secure Reference ModeEPSS 0.5%CVE-2023-42860HIGHA permissions issue was addressed with additional restrictions. This issue is fixed in macOS Sonoma 14.1, macOS Monterey 12.7.1, macOS VentuEPSS 0.5%CVE-2024-8650MEDIUMIncorrect Authorization in GitLabEPSS 0.5%CVE-2026-41470HIGHLIVE555 < 2026.04.22 RTSP Server Authorization Bypass via Session TokenEPSS 0.5%CVE-2023-50732HIGHVelocity execution without script right through tree macroEPSS 0.5%CVE-2025-66170MEDIUMApache CloudStack: Any user can list backups that they should not have access toEPSS 0.5%CVE-2024-6202CRITICALHaloITSM - SAML XML Signature Wrapping (XSW)EPSS 0.5%CVE-2024-24751MEDIUMBroken Access Control in Backend Module in sf_event_mgtEPSS 0.5%CVE-2024-43131HIGHWordPress Docket (WooCommerce Collections / Wishlist / Watchlist) plugin < 1.7.0 - Unauthenticated Arbitrary Post/Page Deletion vulnerabilityEPSS 0.5%CVE-2026-39852HIGHQuarkus authorization bypass via semicolon path normalization inconsistencyEPSS 0.5%CVE-2026-77774HIGHAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.5%CVE-2024-42773CRITICALAn Incorrect Access Control vulnerability was found in /admin/edit_room_controller.php in Kashipara Hotel Management System v1.0, which alloEPSS 0.5%CVE-2022-43770MEDIUMHitachi Vantara Pentaho Business Analytics Server - Incorrect AuthorizationEPSS 0.5%CVE-2026-48333CRITICALAdobe Campaign Classic (ACC) | Incorrect Authorization (CWE-863)EPSS 0.5%CVE-2023-37492MEDIUMMissing Authorization check in SAP NetWeaver AS ABAP and ABAP PlatformEPSS 0.5%CVE-2023-24471HIGHInformation disclosure via the debug function in assertions in Guardian/CMC before 22.6.2EPSS 0.5%CVE-2026-28474CRITICALOpenClaw Nextcloud Talk < 2026.2.6 - Allowlist Bypass via actor.name Display Name SpoofingEPSS 0.5%