Falhas do tipo CWE-942

134 resultados

Política de segurança cross-domain permissiva com domínios não confiáveis

Ocorre quando uma aplicação web configura mecanismos de controle de acesso cross-domain (CORS, postMessage, etc.) de forma muito aberta, permitindo que domínios não confiáveis ou controlados por atacantes acessem recursos sensíveis. Isso quebra o isolamento entre origens e expõe dados ou funcionalidades que deveriam ser protegidas.

Exemplo

Um servidor configurando Access-Control-Allow-Origin: * em endpoints que retornam dados de usuário, ou aceitando comunicação postMessage de qualquer origem sem validar o remetente. Um site malicioso pode então executar JavaScript que rouba tokens, credenciais ou informações privadas do usuário.

Como mitigar

Especifique explicitamente os domínios permitidos em CORS (nunca use wildcard em produção com dados sensíveis). Valide a origem nas requisições cross-domain e implemente verificações de token/sessão robustas. Para postMessage, sempre validate event.origin antes de processar a mensagem.

CVE-2026-92359LOWag-ui-protocol ag-ui CORSMiddleware utils.py create_strands_app cross-domain policyEPSS 0.2%CVE-2026-24435HIGHTenda W30E V2 Permissive CORS Allows Cross-origin Data AccessEPSS 0.2%CVE-2023-37401MEDIUMIBM Aspera Faspex cross-origin resource sharingEPSS 0.2%CVE-2026-34237MEDIUMMCP Java SDK has a Hardcoded Wildcard CORS (Access-Control-Allow-Origin: *)EPSS 0.2%CVE-2026-46431MEDIUMAlgernon: Auto-refresh SSE event server sets Access-Control-Allow-Origin: *EPSS 0.2%CVE-2026-50088HIGHAqara Developer Portal cross-origin resource sharingEPSS 0.2%CVE-2026-53649CRITICALJoro: Unauthenticated Cross-Origin Plugin Upload Leads to RCEEPSS 0.2%CVE-2025-27909MEDIUMIBM Concert Software cross-origin resource sharingEPSS 0.2%CVE-2026-15966HIGHImproper CORS handling in MOVEit TransferEPSS 0.2%CVE-2026-45021MEDIUMKuma: Default kuma-cp leaks admin token cross-origin via CORS wildcard + LocalhostIsAdminEPSS 0.2%CVE-2026-50087HIGHAqara IAM/SSO Gateway cross-origin resource sharingEPSS 0.2%CVE-2026-66005MEDIUMJan Local API Server CORS Origin Reflection via 0.0.0.0 BindingEPSS 0.2%CVE-2024-23578MEDIUMHCL Aftermarket EPC is vulnerable to attack as the application implements an HTML5 cross-origin resource sharing (CORS) policy for this requEPSS 0.2%CVE-2024-11071HIGHImproper Access Control In DestinyECMEPSS 0.2%CVE-2026-82438HIGHApache Storm Webapp: Authenticated API Responses Exposed to Arbitrary Web OriginsEPSS 0.2%CVE-2025-62523MEDIUMPILOS Misconfigured the Access-Control-Allow-Origin HeaderEPSS 0.2%CVE-2026-6143MEDIUMfarion1231 cc-switch ProxyServer server.rs cross-domain policyEPSS 0.2%CVE-2025-11304MEDIUMCodeCanyon/ui-lib Mentor LMS API cross-domain policyEPSS 0.2%CVE-2026-6662MEDIUMericc-ch copilot-api Token Endpoint server.ts cors cross-domain policyEPSS 0.2%CVE-2026-8537MEDIUMInsufficient policy enforcement in ViewTransitions in Google Chrome prior to 148.0.7778.168 allowed a remote attacker to leak cross-origin dEPSS 0.2%