Falhas do tipo CWE-863

3.040 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2024-21267HIGHVulnerability in the Oracle Cost Management product of Oracle E-Business Suite (component: Cost Planning). Supported versions that are affeEPSS 0.4%CVE-2024-21271HIGHVulnerability in the Oracle Field Service product of Oracle E-Business Suite (component: Field Service Engineer Portal). Supported versionsEPSS 0.4%CVE-2024-51425HIGHAn issue in the WaterToken smart contract (which can be run on the Ethereum blockchain) allows remote attackers to have an unspecified impacEPSS 0.4%CVE-2026-25232HIGHGogs has a Protected Branch Deletion Bypass in Web InterfaceEPSS 0.4%CVE-2026-87492CRITICALIncorrect authorization in DevTools in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to potentially execute arbitrary code EPSS 0.4%CVE-2026-24480HIGHQGIS had validated RCE and Repository Takeover via GitHub ActionsEPSS 0.4%CVE-2026-84354CRITICALIncorrect authorization in FileSystem in Google Chrome prior to 152.0.7977.75 allowed a remote attacker leveraging social engineering to exeEPSS 0.4%CVE-2026-63296CRITICALProject restriction bypass via instance migration config overrideEPSS 0.4%CVE-2023-23751MEDIUM[20230102] - Core - Missing ACL checks for com_actionlogsEPSS 0.4%CVE-2026-23961MEDIUMMastodon may allow a remote suspension bypassEPSS 0.4%CVE-2026-62941CRITICALIncus: Cross-project instance copy bypasses target project restrictions via TOCTOU in config mergeEPSS 0.4%CVE-2026-33421HIGHParse Server: LiveQuery bypasses CLP pointer permission enforcementEPSS 0.4%CVE-2026-32758MEDIUMFile Browser has an Access Rule Bypass via Path Traversal in Copy/Rename Destination ParameterEPSS 0.4%CVE-2026-43948CRITICALwger: cross-tenant password reset and plaintext disclosure via gym=None bypassEPSS 0.4%CVE-2025-40567HIGHA vulnerability has been identified in RUGGEDCOM RST2428P (6GK6242-6PA00) (All versions < V3.2), SCALANCE XCH328 (6GK5328-4TS01-2EC2) (All vEPSS 0.4%CVE-2023-1979MEDIUMAuth bypass in Web Stories for WordPress pluginEPSS 0.4%CVE-2026-40291HIGHChamilo LMS has Privilege Escalation via API User Role ModificationEPSS 0.4%CVE-2026-44832HIGHSnipe-IT: Privilege Escalation via API Permissions AssignmentEPSS 0.4%CVE-2026-88862HIGHCapgo API Key Manager Authentication Bypass via x-limited-key-idEPSS 0.4%CVE-2026-41050CRITICALHelm impersonation bypass of `RESTClientGetter` retains `cluster-admin` during template renderingEPSS 0.4%