Falhas do tipo CWE-863

3.004 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2025-66170MEDIUMApache CloudStack: Any user can list backups that they should not have access toEPSS 0.5%CVE-2024-24751MEDIUMBroken Access Control in Backend Module in sf_event_mgtEPSS 0.5%CVE-2026-73310HIGHXenForo < 2.3.13 OAuth2 Authorization Code Token Theft via redirect_uri BypassEPSS 0.5%CVE-2024-43131HIGHWordPress Docket (WooCommerce Collections / Wishlist / Watchlist) plugin < 1.7.0 - Unauthenticated Arbitrary Post/Page Deletion vulnerabilityEPSS 0.5%CVE-2024-6202CRITICALHaloITSM - SAML XML Signature Wrapping (XSW)EPSS 0.5%CVE-2026-45226HIGHHeym < 0.0.21 Authorization Bypass in Workflow ExecutionEPSS 0.5%CVE-2024-42773CRITICALAn Incorrect Access Control vulnerability was found in /admin/edit_room_controller.php in Kashipara Hotel Management System v1.0, which alloEPSS 0.5%CVE-2022-43770MEDIUMHitachi Vantara Pentaho Business Analytics Server - Incorrect AuthorizationEPSS 0.5%CVE-2026-54803CRITICALWordPress SMS Alert Order Notifications plugin <= 3.9.4 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-52466CRITICALOpen Library Foundation VuFind v11.0.3 and v4.1 is vulnerable to toInorrect Access Control. The application fails to stop processing an incoEPSS 0.5%CVE-2026-41375HIGHOpenClaw < 2026.3.28 - Authorization Bypass in /phone arm and /phone disarm EndpointsEPSS 0.5%CVE-2023-24471HIGHInformation disclosure via the debug function in assertions in Guardian/CMC before 22.6.2EPSS 0.5%CVE-2023-37492MEDIUMMissing Authorization check in SAP NetWeaver AS ABAP and ABAP PlatformEPSS 0.5%CVE-2022-31154MEDIUMIndirect Object Access in Sourcegraph Code MonitoringEPSS 0.5%CVE-2022-31155MEDIUMUnauthorized overwriting of saved searches in SourcegraphEPSS 0.5%CVE-2024-39322MEDIUMaimeos/ai-admin-jsonadm improper access control vulnerability allows editors to remove required recordsEPSS 0.5%CVE-2024-50310HIGHA vulnerability has been identified in SIMATIC CP 1543-1 V4.0 (6GK7543-1AX10-0XE0) (All versions >= V4.0.44 < V4.0.50). Affected devices do EPSS 0.5%CVE-2024-41964HIGHInsufficient permission checks in the language settings in Kirby CMSEPSS 0.5%CVE-2024-23262MEDIUMThis issue was addressed with additional entitlement checks. This issue is fixed in iOS 16.7.6 and iPadOS 16.7.6, iOS 17.4 and iPadOS 17.4, EPSS 0.5%CVE-2023-47827MEDIUMWordPress Events Addon for Elementor Plugin <= 2.1.3 is vulnerable to Broken Access ControlEPSS 0.5%