Falhas do tipo CWE-863

3.045 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2023-25749MEDIUMAndroid applications with unpatched vulnerabilities can be launched from a browser using Intents, exposing users to these vulnerabilities. FEPSS 0.4%CVE-2026-77611HIGHSeaweedFS: Authenticated S3 object-scope bypass in PutObjectAcl allows overwriting a different object with the same basenameEPSS 0.4%CVE-2026-86760MEDIUMsnipe-it 8.2.0 before 8.7.0 Authentication Bypass via activated flagEPSS 0.4%CVE-2025-21554MEDIUMVulnerability in the Oracle Communications Order and Service Management product of Oracle Communications Applications (component: Security).EPSS 0.4%CVE-2023-20871HIGHVMware Fusion contains a local privilege escalation vulnerability. A malicious actor with read/write access to the host operating system canEPSS 0.4%CVE-2026-41233MEDIUMFroxlor has a Reseller Domain Quota Bypass via Unvalidated adminid Parameter in Domains.add()EPSS 0.4%CVE-2025-0580MEDIUMShiprocket Module REST API Module rest_api authorizationEPSS 0.4%CVE-2025-15390MEDIUMPHPGurukul Small CRM edit-user.php authorizationEPSS 0.4%CVE-2026-39331HIGHChurchCRM has an API Authorization Bypass Allows Authenticated User to Deactivate, Modify, and Spam Arbitrary FamiliesEPSS 0.4%CVE-2026-82299MEDIUMIncorrect Authorization in Kibana Leading to Information DisclosureEPSS 0.4%CVE-2026-68570MEDIUMApache Doris: Authorization bypass leading to unauthorized data accessEPSS 0.4%CVE-2021-25097—LabTools <= 1.0 - Subscriber+ Arbitrary Publication DeletionEPSS 0.4%CVE-2026-71510HIGHDolibarr < 24.0.0 Users REST API SQL Injection via filter parameterEPSS 0.4%CVE-2026-57215HIGHRabbitMQ: Direct-reply-to binding persistence can lead to unauthorized reply-channel injection and persistent phantomEPSS 0.4%CVE-2023-4658LOWIncorrect Authorization in GitLabEPSS 0.4%CVE-2026-33330HIGHFileRise ONLYOFFICE integration allows read-only users to overwrite files via forged save callbackEPSS 0.4%CVE-2025-8796MEDIUMLitmusChaos Litmus Delete Request delete_project authorizationEPSS 0.4%CVE-2023-3920MEDIUMIncorrect Authorization in GitLabEPSS 0.4%CVE-2025-48373MEDIUMSchule Has Client-Side Role-Based Access Control (RBAC) Bypass VulnerabilityEPSS 0.4%CVE-2024-48925NONEUmbraco CMS Improper Access Control Vulnerability Allows Low-Privilege Users to Access Webhook APIEPSS 0.4%