Weaknesses of type CWE-1220

100 results

Controle de acesso com granularidade insuficiente

A aplicação implementa verificações de permissão muito genéricas, permitindo que um usuário autorizado para uma ação específica execute operações além do escopo pretendido. Por exemplo, um usuário com permissão de 'editar documentos' consegue editar *todos* os documentos, incluindo os de outros usuários ou áreas restritas. O risco é que privilégios amplos demais criam brechas para abuso, mesmo sem quebra autenticação.

Example

Um sistema de gestão de RH verifica se o usuário tem role 'gerente' antes de permitir visualizar salários, mas não valida se aquele gerente está autorizado apenas sobre sua equipe específica. Resultado: qualquer gerente vê salários de toda a empresa.

How to mitigate

Implemente verificações de acesso baseadas em contexto: valide não apenas *quem* está acessando, mas também *o quê* e *em qual escopo* (ex: um editor só modifica seus próprios documentos, um gerente só vê dados de sua filial). Use atributos ou políticas de acesso explícitas por recurso ou usuário.

CVE-2024-26246LOWMicrosoft Edge (Chromium-based) Security Feature Bypass VulnerabilityEPSS 0.6%CVE-2024-29200MEDIUMAPI returns timesheet entries a user should not be authorized to viewEPSS 0.6%CVE-2022-2475CRITICALHaas Controller version 100.20.000.1110 has insufficient granularity of access control when using the "Ethernet Q Commands" service. Any useEPSS 0.6%CVE-2026-50502HIGHWindows Event Logging Service Remote Code Execution VulnerabilityEPSS 0.6%CVE-2022-4813HIGHInsufficient Granularity of Access Control in usememos/memosEPSS 0.5%CVE-2025-7493CRITICALFreeipa: idm: privilege escalation from host to domain admin in freeipaEPSS 0.5%CVE-2023-0203MEDIUMNVIDIA ConnectX-5, ConnectX-6, and ConnectX6-DX contain a vulnerability in the NIC firmware, where an unprivileged user can exploit insufficEPSS 0.5%CVE-2023-0205MEDIUMNVIDIA ConnectX-5, ConnectX-6, and ConnectX6-DX contain a vulnerability in the NIC firmware, where an unprivileged user can exploit insufficEPSS 0.5%CVE-2025-29987HIGHDell PowerProtect Data Domain with Data Domain Operating System (DD OS) versions prior to 8.3.0.15 contain an Insufficient Granularity of AcEPSS 0.5%CVE-2023-4456MEDIUMOpenshift-logging: lokistack authorisation is cached too broadlyEPSS 0.5%CVE-2024-39323HIGHaimeos/ai-admin-graphql improper access control vulnerability allows an editor to modify admin accountEPSS 0.4%CVE-2026-40981HIGHWhen using Google Secrets Manager as a backend for the Spring Cloud Config server a client can craft a request to the config server potentiaEPSS 0.4%CVE-2024-2412MEDIUMHeimavista Rpage and Epage - Broken Access ControlEPSS 0.4%CVE-2024-5389MEDIUMInsufficient Access Control in lunary-ai/lunaryEPSS 0.4%CVE-2025-32703MEDIUMVisual Studio Information Disclosure VulnerabilityEPSS 0.4%CVE-2024-39324LOWaimeos/ai-admin-graphql improper access control vulnerability allows editors to manage own servicesEPSS 0.4%CVE-2024-6867MEDIUMInformation Disclosure in lunary-ai/lunaryEPSS 0.4%CVE-2023-3227MEDIUMInsufficient Granularity of Access Control in fossbilling/fossbillingEPSS 0.4%CVE-2024-13256HIGHEmail Contact - Moderately critical - Access bypass - SA-CONTRIB-2024-020EPSS 0.4%CVE-2025-11246MEDIUMInsufficient Granularity of Access Control in GitLabEPSS 0.4%