Weaknesses of type CWE-501

32 results

Violação de Limite de Confiança

Ocorre quando código trata dados de uma zona menos confiável (entrada de usuário, rede, arquivo) como se fossem já validados e seguros, sem aplicar verificações apropriadas. O aplicativo assume equivocadamente que certos dados já cruzaram um perímetro de segurança quando não cruzaram, abrindo espaço para injeção, manipulação ou bypass de controles.

Example

Uma API interna recebe um identificador de usuário passado por um cliente web e o utiliza diretamente em uma query SQL, sem validar se o ID veio de uma fonte autorizada. Um atacante forja a requisição com um ID adulterado e acessa dados de outro usuário.

How to mitigate

Sempre validar e sanitizar dados na entrada de cada limite de confiança, independentemente da origem aparente. Implementar autorização em camadas: não confie apenas em dados do cliente; valide permissões no lado do servidor usando contexto de sessão autenticada.

CVE-2025-61884HIGHVulnerability in the Oracle Configurator product of Oracle E-Business Suite (component: Runtime UI). Supported versions that are affected aEPSS 97.8%KEVCVE-2025-64496HIGHOpen WebUI Affected by an External Model Server (Direct Connections) Code Injection via SSE EventsEPSS 7.8%CVE-2024-3661HIGHDHCP routing options can manipulate interface-based VPN trafficEPSS 4.1%CVE-2026-27893HIGHvLLM's hardcoded trust_remote_code=True in NemotronVL and KimiK25 bypasses user security opt-outEPSS 1.3%CVE-2024-49050HIGHVisual Studio Code Python Extension Remote Code Execution VulnerabilityEPSS 1.2%CVE-2026-48746CRITICALvLLM: OpenAI auth bypassEPSS 1.2%CVE-2020-4077HIGHContext isolation bypass via contextBridge in ElectronEPSS 1.0%CVE-2020-15096MEDIUMContext isolation bypass via Promise in ElectronEPSS 0.8%CVE-2024-1725MEDIUMKubevirt-csi: persistentvolume allows access to hcp's root nodeEPSS 0.6%CVE-2026-4687CRITICALSandbox escape due to incorrect boundary conditions in the Telemetry componentEPSS 0.5%CVE-2023-28597HIGHImproper trust boundary implementation for SMB in Zoom ClientsEPSS 0.5%CVE-2023-49788HIGHImproper handling of browser-side provided input in richdocuments path handlingEPSS 0.5%CVE-2026-25725HIGHClaude Code Has Sandbox Escape via Persistent Configuration Injection in settings.jsonEPSS 0.5%CVE-2025-48938LOWPrevent GitHub CLI and extensions from executing arbitrary commands from compromised GitHub Enterprise ServerEPSS 0.5%CVE-2025-49714HIGHVisual Studio Code Python Extension Remote Code Execution VulnerabilityEPSS 0.4%CVE-2019-0035MEDIUMJunos OS: 'set system ports console insecure' allows root password recovery on OAM volumesEPSS 0.4%CVE-2026-49458MEDIUMDOMPurify: Cross-realm IN_PLACE sanitization leaves executable markup intact via realm-bound `instanceof` checksEPSS 0.4%CVE-2020-4076HIGHContext isolation bypass via leaked cross-context objects in ElectronEPSS 0.4%CVE-2024-23682HIGHArtemis Java Test Sandbox Class Loading EscapeEPSS 0.4%CVE-2026-34780HIGHElectron: Context Isolation bypass via contextBridge VideoFrame transferEPSS 0.3%