Falhas do tipo CWE-1220

100 resultados

Controle de acesso com granularidade insuficiente

Ocorre quando um sistema concede permissões em nível muito amplo, sem distinção entre diferentes tipos de operações, recursos ou usuários. Por exemplo, dar acesso total a um módulo quando o usuário precisava apenas ler dados, ou permitir qualquer ação em uma API sem segregar por funcionalidade. Isso amplifica o dano de uma credencial comprometida ou de um usuário mal-intencionado.

Exemplo

Um sistema de gestão de documentos que permite 'administrador' ou 'usuário', quando na verdade deveria ter papéis como 'leitor', 'editor', 'aprovador' e 'gerenciador de usuários'. Se um atacante compromete uma conta de 'usuário', pode fazer tudo que qualquer outro 'usuário' faz — inclusive deletar documentos críticos que só deveria poder ler.

Como mitigar

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC) com permissões específicas e mínimas: defina exatamente quem pode ler, editar, deletar ou transferir cada tipo de recurso. Revise regularmente essas permissões e remova acessos desnecessários durante offboarding ou mudanças de função.

CVE-2024-26246LOWMicrosoft Edge (Chromium-based) Security Feature Bypass VulnerabilityEPSS 0.6%CVE-2024-29200MEDIUMAPI returns timesheet entries a user should not be authorized to viewEPSS 0.6%CVE-2026-50502HIGHWindows Event Logging Service Remote Code Execution VulnerabilityEPSS 0.6%CVE-2022-2475CRITICALHaas Controller version 100.20.000.1110 has insufficient granularity of access control when using the "Ethernet Q Commands" service. Any useEPSS 0.6%CVE-2022-4813HIGHInsufficient Granularity of Access Control in usememos/memosEPSS 0.5%CVE-2025-7493CRITICALFreeipa: idm: privilege escalation from host to domain admin in freeipaEPSS 0.5%CVE-2023-0203MEDIUMNVIDIA ConnectX-5, ConnectX-6, and ConnectX6-DX contain a vulnerability in the NIC firmware, where an unprivileged user can exploit insufficEPSS 0.5%CVE-2023-0205MEDIUMNVIDIA ConnectX-5, ConnectX-6, and ConnectX6-DX contain a vulnerability in the NIC firmware, where an unprivileged user can exploit insufficEPSS 0.5%CVE-2025-29987HIGHDell PowerProtect Data Domain with Data Domain Operating System (DD OS) versions prior to 8.3.0.15 contain an Insufficient Granularity of AcEPSS 0.5%CVE-2023-4456MEDIUMOpenshift-logging: lokistack authorisation is cached too broadlyEPSS 0.5%CVE-2024-39323HIGHaimeos/ai-admin-graphql improper access control vulnerability allows an editor to modify admin accountEPSS 0.4%CVE-2026-40981HIGHWhen using Google Secrets Manager as a backend for the Spring Cloud Config server a client can craft a request to the config server potentiaEPSS 0.4%CVE-2024-2412MEDIUMHeimavista Rpage and Epage - Broken Access ControlEPSS 0.4%CVE-2024-5389MEDIUMInsufficient Access Control in lunary-ai/lunaryEPSS 0.4%CVE-2025-32703MEDIUMVisual Studio Information Disclosure VulnerabilityEPSS 0.4%CVE-2024-39324LOWaimeos/ai-admin-graphql improper access control vulnerability allows editors to manage own servicesEPSS 0.4%CVE-2024-6867MEDIUMInformation Disclosure in lunary-ai/lunaryEPSS 0.4%CVE-2023-3227MEDIUMInsufficient Granularity of Access Control in fossbilling/fossbillingEPSS 0.4%CVE-2024-13256HIGHEmail Contact - Moderately critical - Access bypass - SA-CONTRIB-2024-020EPSS 0.4%CVE-2025-11246MEDIUMInsufficient Granularity of Access Control in GitLabEPSS 0.4%