Fallos del tipo CWE-863

2373 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2022-23452An authorization flaw was found in openstack-barbican, where anyone with an admin role could add secrets to a different project container. TEPSS 1.0%CVE-2022-1223MEDIUMIncorrect Authorization in phpipam/phpipamEPSS 1.0%CVE-2022-23451An authorization flaw was found in openstack-barbican. The default policy rules for the secret metadata API allowed any authenticated user tEPSS 1.0%CVE-2025-11580MEDIUMPowerJob list authorizationEPSS 1.0%CVE-2022-44039CRITICALFranklin Fueling System FFS Colibri 1.9.22.8925 is affected by: File system overwrite. The impact is: File system rewrite (remote). ¶¶ An atEPSS 1.0%CVE-2025-6018HIGHPam-config: lpe from unprivileged to allow_active in pamEPSS 1.0%CVE-2023-7322HIGHNagios Log Server < 2024R1 Incorrect Authorization Granting Full API AccessEPSS 1.0%CVE-2021-21552MEDIUMDell Wyse Windows Embedded System versions WIE10 LTSC 2019 and earlier contain an improper authorization vulnerability. A local authenticateEPSS 1.0%CVE-2021-24872Get Custom Field Values < 4.0 - Contributors+ Arbitrary Post Metadata AccessEPSS 1.0%CVE-2022-23627MEDIUMInadequate access verification when using proxy commands in ArchiSteamFarm EPSS 1.0%CVE-2023-45185HIGHIBM i Access Client Solutions code executionEPSS 1.0%CVE-2022-39958HIGHResponse body bypass in OWASP ModSecurity Core Rule Set via repeated HTTP Range header submission with a small byte rangeEPSS 1.0%CVE-2025-21502MEDIUMVulnerability in the Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition product of Oracle Java SE (component: HotspotEPSS 1.0%CVE-2021-21411MEDIUMIncorrect authorization in OAuth2-ProxyEPSS 1.0%CVE-2022-39956HIGHPartial rule set bypass in OWASP ModSecurity Core Rule Set for HTTP multipart requests using character encoding in the Content-Type or Content-Transfer-Encoding headerEPSS 1.0%CVE-2021-24379Comments Like Dislike < 1.1.4 - Add Like/Dislike BypassEPSS 1.0%CVE-2025-27696MEDIUMApache Superset: Incorrect authorization leading to resource ownership takeoverEPSS 1.0%CVE-2025-24233CRITICALA permissions issue was addressed with additional restrictions. This issue is fixed in macOS Sequoia 15.4, macOS Sonoma 14.7.5, macOS VenturEPSS 1.0%CVE-2026-43999CRITICALvm2: NodeVM builtin allowlist bypass via `module` builtin's `Module._load` allows sandbox escapeEPSS 1.0%CVE-2021-43560A flaw was found in Moodle in versions 3.11 to 3.11.3, 3.10 to 3.10.7, 3.9 to 3.9.10 and earlier unsupported versions. Insufficient capabiliEPSS 1.0%