Fallos del tipo CWE-863

2463 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2022-32532Authentication Bypass VulnerabilityEPSS 25.4%CVE-2020-12503HIGHPepperl+Fuchs improper authorization affects multiple Comtrol RocketLinx productsEPSS 23.3%CVE-2021-3560HIGHIt was found that polkit could be tricked into bypassing the credential checks for D-Bus requests, elevating the privileges of the requestorEPSS 22.2%KEVCVE-2022-47874MEDIUMImproper Access Control in /tc/rpc in Jedox GmbH Jedox 2020.2.5 allows remote authenticated users to view details of database connections viEPSS 21.1%CVE-2026-47996MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 19.9%CVE-2022-1401MEDIUMInsufficient validation of provided paths in Exago WrImageResource.axdEPSS 18.0%CVE-2019-8446The /rest/issueNav/1/issueTable resource in Jira before version 8.3.2 allows remote attackers to enumerate usernames via an incorrect authorEPSS 17.5%CVE-2025-24434CRITICALAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 17.2%CVE-2020-14321In Moodle before 3.9.1, 3.8.4, 3.7.7 and 3.5.13, teachers of a course were able to assign themselves the manager role within that course.EPSS 16.7%CVE-2021-30533MEDIUMInsufficient policy enforcement in PopupBlocker in Google Chrome prior to 91.0.4472.77 allowed a remote attacker to bypass navigation restriEPSS 16.6%KEVCVE-2024-41110CRITICALMoby authz zero length regressionEPSS 16.5%CVE-2023-2640HIGHOn Ubuntu kernels carrying both c914c0e27eb0 and "UBUNTU: SAUCE: overlayfs: Skip permission checking for trusted.overlayfs.* xattrs", an unpEPSS 16.1%CVE-2025-43561CRITICALColdFusion | Incorrect Authorization (CWE-863)EPSS 15.7%CVE-2023-32749HIGHPydio Cells allows users by default to create so-called external users in order to share files with them. By modifying the HTTP request sentEPSS 14.2%CVE-2023-29708An issue was discovered in /cgi-bin/adm.cgi in WavLink WavRouter version RPT70HA1.x, allows attackers to force a factory reset via crafted pEPSS 14.2%CVE-2021-21389HIGHBuddyPress privilege escalation via REST APIEPSS 13.5%CVE-2019-3401The ManageFilters.jspa resource in Jira before version 7.13.3 and from version 8.0.0 before version 8.1.1 allows remote attackers to enumeraEPSS 12.7%CVE-2022-22978In spring security versions prior to 5.4.11+, 5.5.7+ , 5.6.4+ and older unsupported versions, RegexRequestMatcher can easily be misconfigureEPSS 12.4%CVE-2023-21715HIGHMicrosoft Publisher Security Feature Bypass VulnerabilityEPSS 12.0%KEVCVE-2025-43565HIGHColdFusion | Incorrect Authorization (CWE-863)EPSS 11.5%