CVEbaza.plSłownik CWECWE-1023
Common Weakness Enumeration

CWE-1023

Incomplete Comparison with Missing Factors

Kategoria: ClassCVE: 13
Opis

Produkt wykonuje porównanie między jednostkami, które powinny uwzględniać wiele czynników lub charakterystyk każdej jednostki, jednak porównanie nie obejmuje jednego lub więcej z tych czynników. Prowadzi to do niepełnej oceny i potencjalnych błędów w logice decyzyjnej.

Description (EN)

The product performs a comparison between entities that must consider multiple factors or characteristics of each entity, but the comparison does not include one or more of these factors.

Podatności CVE z CWE-1023 (13)
9.3
CVSS
CRITICAL
CVE-2026-4599

Biblioteka jsrsasign w wersjach od 7.0.0 do 11.1.1 (nieincluzywie) zawiera błąd niepełnego porównania zakresów liczb losowych, który pozwala atakującemu odtworzyć klucz prywatny. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika i może prowadzić do pełnego kompromitowania klucza prywatnego DSA.

pub. 2026-03-23
7.5
CVSS
HIGH
CVE-2026-24255

NVIDIA Dynamo dla systemu Linux zawiera podatność w module multimodalnego cache osadzeń (multimodal embedding cache), umożliwiającą atakującemu wywołanie kolizji hashy poprzez przesłanie obrazów o identycznej sekwencji bajtów pikseli, lecz różnych wymiarach. Skuteczne wykorzystanie podatności może prowadzić do manipulacji danymi.

pub. 2026-08-04
7.5
CVSS
HIGH
CVE-2026-4748

A regression in the way hashes were calculated caused rules containing the address range syntax (x.x.x.x - y.y.y.y) that only differ in the address range(s) involved to be silently dropped as duplicates. Only the first of such rules is actually loaded into pf. Ranges expressed using the address[/mask-bits] syntax were not affected. Some keywords representing actions taken on a packet-matching rule, such as 'log', 'return tll', or 'dnpipe', may suffer from the same issue. It is unlikely that users have such configurations, as these rules would always be redundant. Affected rules are silently ignored, which can lead to unexpected behaviour including over- and underblocking.

pub. 2026-04-01
7.1
CVSS
HIGH
CVE-2021-23146

An Incomplete Comparison with Missing Factors vulnerability in the Gallagher Controller allows an attacker to bypass PIV verification. This issue affects: Gallagher Command Centre 8.40 versions prior to 8.40.1888 (MR3); 8.30 versions prior to 8.30.1359 (MR3); 8.20 versions prior to 8.20.1259 (MR5); 8.10 versions prior to 8.10.1284 (MR7); version 8.00 and prior versions.

pub. 2021-11-18
6.9
CVSS
MEDIUM
CVE-2026-7473

Na platformach z systemem Arista EOS, na których skonfigurowana jest dekapsulacja tunelu (taka jak VXLAN, decap-groups lub interfejs tunelu GRE), przełącznik nieprawidłowo dekapsuluje i przekazuje nieoczekiwane spakowane pakiety z docelowym IP odpowiadającym skonfigurowanemu IP dekapsulacji. Problem wynika z tego, że przełącznik nie weryfikuje typu protokołu tunelu, co może prowadzić do nieoczekiwanego przetwarzania ruchu o niekonfigurowanych tunelach. Podatność była exploitowana w praktyce.

pub. 2026-06-05🚩 CISA KEV⚡ EXPLOIT
6.9
CVSS
MEDIUM
CVE-2025-62000

BullWall Ransomware Containment może nie zawsze wykryć zaszyfrowany plik. Problem dotyczy specjalnej metody inspekji plików, która ocenia zawartość na podstawie bajtów nagłówka. Uwierzytelniony attakujący mógłby szyfrować pliki, zachowując pierwsze cztery bajty i uniemożliwiając uruchomienie tej metody. Produkt implementuje dodatkowe mechanizmy detekcji oparte na integralności, zdolne do identyfikacji uszkodzenia lub szyfrowania dla niektórych popularnych rozszerzeń plików niezależnie od bajtów nagłówka. W rezultacie podatność nie stanowi całkowitego obejścia ochrony przed ransomware, lecz ograniczenie jednej metody detekcji przy ocenie w izolacji. Dotykane są wersje 4.6.0.0, 4.6.0.6, 4.6.0.7 i 4.6.1.4. Inne wersje mogą również być dotknięte.

pub. 2025-12-18
6.1
CVSS
MEDIUM
CVE-2025-55333

Incomplete comparison with missing factors in Windows BitLocker allows an unauthorized attacker to bypass a security feature with a physical attack.

pub. 2025-10-14
6.0
CVSS
MEDIUM
CVE-2026-53859

OpenClaw przed wersją 2026.5.26 zawiera podatność w walidacji nazwy hosta, która pozwala atakującym obejść porównania blokady za pomocą notacji z kropką na końcu w adresach URL pochodzących z modelu lub workspace'u. Atakujący mogą eksploatować niespójne kontrole nazwy hosta, aby dotrzeć do celów, które operatorzy zamierzali zablokować poprzez polityki hostname'u.

pub. 2026-06-16
6.0
CVSS
MEDIUM
CVE-2026-53839

OpenClaw w wersji wcześniejszej niż 2026.5.7 zawiera podatność w walidacji nazwy hosta w sprawdzeniach retry endpoint, która pozwala na dopasowanie prefiksów nazwy hosta zamiast dokładnego dopasowania. Atakujący mogą to wykorzystać, crafting'ując prefiks nazwy hosta przypominający zaufanego hosta, aby wysłać materiały autentykacyjne na niezaufane endpoints.

pub. 2026-06-12
5.3
CVSS
MEDIUM
CVE-2026-48761

Symfony to framework PHP do aplikacji webowych i konsolowych oraz zestaw komponentów PHP do ponownego użytku. W wersjach od 6.1.0 do 6.4.41, 7.4.13 i 8.0.13 metoda UrlAttributeSanitizer::getSupportedAttributes() pomijała atrybuty zawierające adresy URL w znacznikach <object>, <applet>, <iframe> i <img>, a także adresy URL w <meta http-equiv="refresh"> w treści omijały sanityzację URL, umożliwiając jawnie włączonym elementom lub atrybutom przejście payloadów takich jak javascript: do oczyszczonego wyjścia. Problem został naprawiony w wersjach 6.4.41, 7.4.13 i 8.0.13.

pub. 2026-07-14
4.2
CVSS
MEDIUM
CVE-2025-46722

vLLM is an inference and serving engine for large language models (LLMs). In versions starting from 0.7.0 to before 0.9.0, in the file vllm/multimodal/hasher.py, the MultiModalHasher class has a security and data integrity issue in its image hashing method. Currently, it serializes PIL.Image.Image objects using only obj.tobytes(), which returns only the raw pixel data, without including metadata such as the image’s shape (width, height, mode). As a result, two images of different sizes (e.g., 30x100 and 100x30) with the same pixel byte sequence could generate the same hash value. This may lead to hash collisions, incorrect cache hits, and even data leakage or security risks. This issue has been patched in version 0.9.0.

pub. 2025-05-29
3.5
CVSS
LOW
CVE-2024-5528

Odkryto podatność w GitLab CE/EE wpływającą na wszystkie wersje przed 16.11.6, wersje od 17.0 przed 17.0.4 oraz wersje od 17.1 przed 17.1.2, umożliwiającą przejęcie subdomeny w GitLab Pages.

pub. 2025-02-05
2.3
CVSS
LOW
CVE-2026-48587

Odkryto problem w Django 5.2 poniżej wersji 5.2.15 i 6.0 poniżej wersji 6.0.6. Funkcja `django.utils.cache.has_vary_header()` nie usuwa wiodących ani końcowych białych znaków z wartości nagłówka odpowiedzi `Vary` przed porównaniem, co pozwala zdalnemu atakującemu odczytać buforowane odpowiedzi poprzez żądania do adresów URL, których odpowiedzi zawierają wartości nagłówka Vary z dopełnieniem białymi znakami. Wcześniej nieobsługiwane serie Django (takie jak 5.0.x, 4.1.x i 3.2.x) nie zostały ocenione i mogą być również zagrożone.

pub. 2026-06-03
Informacje
ID: CWE-1023
Typ: Class
Podatności: 13
MITRE CWE ↗
← Słownik CWE