Falhas do tipo CWE-862

7.175 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2022-39093HIGHIn power management service, there is a missing permission check. This could lead to set up power management service with no additional execEPSS 0.1%CVE-2022-48243HIGHIn audio service, there is a possible missing permission check. This could lead to local escalation of privilege with no additional executioEPSS 0.1%CVE-2022-38697MEDIUMIn messaging service, there is a missing permission check. This could lead to access unexpected provider in contacts service with no additioEPSS 0.1%CVE-2022-44433HIGHIn phoneEx service, there is a possible missing permission check. This could lead to local escalation of privilege with no additional executEPSS 0.1%CVE-2023-21015HIGHIn getAvailabilityStatus of several Transcode Permission Controllers, there is a possible permission bypass due to a missing permission checEPSS 0.1%CVE-2022-48368HIGHIn audio service, there is a possible missing permission check. This could lead to local escalation of privilege with no additional executioEPSS 0.1%CVE-2022-42778HIGHIn windows manager service, there is a missing permission check. This could lead to set up windows manager service with no additional executEPSS 0.1%CVE-2022-48388HIGHIn powerEx service, there is a possible missing permission check. This could lead to local escalation of privilege with no additional executEPSS 0.1%CVE-2022-48248HIGHIn audio service, there is a possible missing permission check. This could lead to local escalation of privilege with no additional executioEPSS 0.1%CVE-2022-48247HIGHIn audio service, there is a possible missing permission check. This could lead to local escalation of privilege with no additional executioEPSS 0.1%CVE-2023-21004HIGHIn getAvailabilityStatus of several Transcode Permission Controllers, there is a possible permission bypass due to a missing permission checEPSS 0.1%CVE-2022-48369HIGHIn audio service, there is a possible missing permission check. This could lead to local escalation of privilege with no additional executioEPSS 0.1%CVE-2022-48244HIGHIn audio service, there is a possible missing permission check. This could lead to local escalation of privilege with no additional executioEPSS 0.1%CVE-2022-48249HIGHIn audio service, there is a possible missing permission check. This could lead to local escalation of privilege with no additional executioEPSS 0.1%CVE-2023-21005HIGHIn getAvailabilityStatus of several Transcode Permission Controllers, there is a possible permission bypass due to a missing permission checEPSS 0.1%CVE-2022-48245HIGHIn audio service, there is a possible missing permission check. This could lead to local escalation of privilege with no additional executioEPSS 0.1%CVE-2022-48250HIGHIn audio service, there is a possible missing permission check. This could lead to local escalation of privilege with no additional executioEPSS 0.1%CVE-2023-21003HIGHIn getAvailabilityStatus of several Transcode Permission Controllers, there is a possible permission bypass due to a missing permission checEPSS 0.1%CVE-2022-48246HIGHIn audio service, there is a possible missing permission check. This could lead to local escalation of privilege with no additional executioEPSS 0.1%CVE-2022-47478MEDIUMIn telephony service, there is a missing permission check. This could lead to local information disclosure with no additional execution privEPSS 0.1%