Falhas do tipo CWE-863

2.956 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2022-31155MEDIUMUnauthorized overwriting of saved searches in SourcegraphEPSS 0.5%CVE-2024-50310HIGHA vulnerability has been identified in SIMATIC CP 1543-1 V4.0 (6GK7543-1AX10-0XE0) (All versions >= V4.0.44 < V4.0.50). Affected devices do EPSS 0.5%CVE-2024-39322MEDIUMaimeos/ai-admin-jsonadm improper access control vulnerability allows editors to remove required recordsEPSS 0.5%CVE-2022-31154MEDIUMIndirect Object Access in Sourcegraph Code MonitoringEPSS 0.5%CVE-2024-41964HIGHInsufficient permission checks in the language settings in Kirby CMSEPSS 0.5%CVE-2024-23262MEDIUMThis issue was addressed with additional entitlement checks. This issue is fixed in iOS 16.7.6 and iPadOS 16.7.6, iOS 17.4 and iPadOS 17.4, EPSS 0.5%CVE-2023-47827MEDIUMWordPress Events Addon for Elementor Plugin <= 2.1.3 is vulnerable to Broken Access ControlEPSS 0.5%CVE-2026-77108HIGHAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.5%CVE-2022-31178MEDIUMImproper Authorization in eLabFTWEPSS 0.5%CVE-2026-52808HIGHGogs: Write-level collaborators can mutate admin-only repository settings via APIEPSS 0.5%CVE-2026-30820HIGHFlowise Authorization Bypass via Spoofed x-request-from HeaderEPSS 0.5%CVE-2026-73668CRITICALApache Syncope: Cross-realm disclosure of confidential ConnId bundles configuration valuesEPSS 0.5%CVE-2024-20466MEDIUMCisco Identity Services Engine Sensitive Information Disclosure VulnerabilityEPSS 0.5%CVE-2026-77181CRITICALApache Syncope: ClientApp update entitlement not effectiveEPSS 0.5%CVE-2026-26205HIGHopa-envoy-plugin has an Authorization Bypass via Double-Slash Path Misinterpretation in `input.parsed_path`EPSS 0.5%CVE-2026-82431CRITICALApache Storm Client: Authorization Bypass When nimbus.groups Is Configured Without nimbus.usersEPSS 0.5%CVE-2018-25146HIGHMicrohard Systems IPn4G 1.1.0 Service Control Denial of ServiceEPSS 0.5%CVE-2026-73370CRITICALApache Syncope: Cross-Realm boundaries reconciliation bypassEPSS 0.5%CVE-2026-73579CRITICALApache Syncope: Non-recursive Any search could skip Realms restrictionsEPSS 0.5%CVE-2024-36536CRITICALInsecure permissions in fabedge v0.8.1 allows attackers to access sensitive data and escalate privileges by obtaining the service account's EPSS 0.5%