CVEbaza.plSłownik CWECWE-116
Common Weakness Enumeration

CWE-116

Improper Encoding or Escaping of Output

Kategoria: ClassCVE: 553
Opis

Produkt przygotowuje ustrukturyzowaną wiadomość do komunikacji z innym komponentem, ale kodowanie lub unikanie danych jest albo brakujące, albo wykonane nieprawidłowo. W wyniku tego pierwotna struktura wiadomości nie zostaje zachowana.

Description (EN)

The product prepares a structured message for communication with another component, but encoding or escaping of the data is either missing or done incorrectly. As a result, the intended structure of the message is not preserved.

Podatności CVE z CWE-116 (553)
10.0
CVSS
CRITICAL
CVE-2025-55729

Podatność w komponencie XWiki Remote Macros (xwiki-pro-macros) umożliwia zdalne wykonanie kodu (RCE) każdemu użytkownikowi posiadającemu uprawnienia do edycji dowolnej strony. Krytyczny poziom zagrożenia wynika z braku konieczności uwierzytelnienia uprzywilejowanego oraz pełnego zasięgu ataku – od poufności, przez integralność, po dostępność systemu.

pub. 2025-09-09
10.0
CVSS
CRITICAL
CVE-2025-55730

Podatność w rozszerzeniu XWiki Remote Macros umożliwia zdalne wykonanie kodu (RCE) przez każdego użytkownika posiadającego uprawnienia do edycji dowolnej strony. Wynika z braku escapowania parametru w makrze confluence paste code, co pozwala na wstrzyknięcie składni XWiki.

pub. 2025-09-09
10.0
CVSS
CRITICAL
CVE-2023-47143

IBM Tivoli Application Dependency Discovery Manager w wersjach 7.3.0.0–7.3.0.10 jest podatny na atak typu HTTP header injection poprzez nagłówek HOST. Podatność uzyskała najwyższy możliwy wynik CVSS 10.0, co oznacza krytyczne zagrożenie dla systemów, na których jest wdrożona.

pub. 2024-02-02
9.9
CVSS
CRITICAL
CVE-2025-49013

Projekty organizacji WilderForge zawierają krytyczną podatność polegającą na niebezpiecznym użyciu zmiennych kontrolowanych przez użytkownika (np. `${{ github.event.review.body }}`) bezpośrednio w kontekstach skryptów powłoki w przepływach GitHub Actions. Atakujący może wstrzyknąć dowolny kod powłoki poprzez spreparowaną recenzję pull requesta, co prowadzi do przejęcia kontroli nad infrastrukturą CI/CD.

pub. 2025-06-09
9.9
CVSS
CRITICAL
CVE-2023-26472

Podatność w XWiki Platform umożliwia wykonanie dowolnego kodu wiki z uprawnieniami autora arkusza IconThemeSheet poprzez spreparowany motyw ikon. Jest to krytyczna luka, ponieważ może zostać wykorzystana nawet przez użytkowników nieposiadających prawa do edycji, np. za pośrednictwem profilu użytkownika.

pub. 2023-03-02
9.9
CVSS
CRITICAL
CVE-2022-41934

Podatność w XWiki Platform pozwala każdemu użytkownikowi posiadającemu prawo do odczytu powszechnie dostępnych dokumentów na wykonanie dowolnego kodu Groovy, Python lub Velocity. Skutkuje to pełnym przejęciem kontroli nad instalacją XWiki.

pub. 2022-11-23
9.9
CVSS
CRITICAL
CVE-2022-36099

Podatność w module XWiki Platform Wiki UI Main Wiki umożliwia uwierzytelnionemu użytkownikowi z uprawnieniem podglądu wstrzyknięcie dowolnego kodu Groovy, Python lub Velocity poprzez parametr URL. Skutkuje to pełnym wykonaniem kodu po stronie serwera z pominięciem wszelkich mechanizmów kontroli dostępu.

pub. 2022-09-08
9.9
CVSS
CRITICAL
CVE-2022-36100

Podatność w module tagów platformy XWiki (dokument Main.Tags) umożliwia wykonanie dowolnego kodu Groovy, Python lub Velocity z uprawnieniami programistycznymi. Atakujący posiadający jedynie prawa do odczytu dokumentu może przejąć pełną kontrolę nad instalacją XWiki, omijając wszelkie mechanizmy kontroli dostępu.

pub. 2022-09-08
9.9
CVSS
CRITICAL
CVE-2022-23603

Aplikacja iTunesRPC-Remastered, służąca do wyświetlania statusu Discord Rich Presence dla iTunes i Apple Music, nie sanityzuje poprawnie danych wejściowych od użytkownika, umożliwiając wstrzyknięcie kodu. Podatność otrzymała ocenę krytyczną (CVSS 9.9) ze względu na brak wymaganych uprawnień i możliwość oddziaływania poza bezpośredni kontekst aplikacji.

pub. 2022-02-01
9.8
CVSS
CRITICAL
CVE-2026-54133

Biblioteka jmespath.php w wersjach wcześniejszych niż 2.9.1 pozwala atakującemu na wstrzyknięcie i wykonanie dowolnego kodu PHP poprzez spreparowane wyrażenie JMESPath przetwarzane przez komponent CompilerRuntime. Podatność umożliwia zdalne wykonanie kodu (RCE) bez uwierzytelnienia, co czyni ją krytycznym zagrożeniem dla aplikacji PHP korzystających z tej biblioteki.

pub. 2026-06-12
9.8
CVSS
CRITICAL
CVE-2025-56266

Podatność typu Host Header Injection w Avigilon ACM v7.10.0.20 pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu. Ze względu na brak wymagań co do uprawnień i interakcji użytkownika, podatność stanowi krytyczne zagrożenie dla systemów kontroli dostępu.

pub. 2025-09-08
9.8
CVSS
CRITICAL
CVE-2025-31651

Podatność w Apache Tomcat umożliwia obejście niektórych reguł rewrite za pomocą specjalnie spreparowanego żądania HTTP. Jeśli ominięte reguły wymuszały ograniczenia bezpieczeństwa, możliwe jest ich całkowite pominięcie bez uwierzytelnienia.

pub. 2025-04-28
9.8
CVSS
CRITICAL
CVE-2024-10441

Podatność nieprawidłowego kodowania lub escapowania danych wyjściowych w daemonie systemowego pluginu Synology BeeStation OS (BSM) oraz DiskStation Manager (DSM) umożliwia zdalnemu atakującemu wykonanie dowolnego kodu bez uwierzytelnienia. Krytyczny wynik CVSS 9.8 wskazuje na bardzo wysokie ryzyko dla wszystkich podatnych urządzeń dostępnych z sieci.

pub. 2025-03-19
9.8
CVSS
CRITICAL
CVE-2024-38474

Podatność w module mod_rewrite serwera Apache HTTP Server 2.4.59 i wcześniejszych umożliwia atakującemu wykonanie skryptów w katalogach niedostępnych bezpośrednio przez URL lub ujawnienie kodu źródłowego skryptów przeznaczonych wyłącznie do wykonania jako CGI. Ze względu na brak wymagań dotyczących uwierzytelnienia i niską złożoność ataku podatność jest oceniana jako krytyczna.

pub. 2024-07-01
9.8
CVSS
CRITICAL
CVE-2024-31866

Podatność w Apache Zeppelin wynikająca z nieprawidłowego kodowania lub escapowania danych wyjściowych umożliwia nieuwierzytelnionemu atakującemu wykonanie złośliwego kodu. Wysoki wynik CVSS 9.8 i brak wymagań dotyczących uwierzytelnienia czynią ją szczególnie niebezpieczną.

pub. 2024-04-09
9.8
CVSS
CRITICAL
CVE-2023-38316

Podatność w OpenNDS Captive Portal przed wersją 10.1.2 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych. Podatność jest krytyczna, ponieważ nie wymaga żadnej autoryzacji ani interakcji użytkownika.

pub. 2023-11-17
9.8
CVSS
CRITICAL
CVE-2023-48655

W aplikacji MISP przed wersją 2.4.176 wykryto podatność polegającą na nieprawidłowym filtrowaniu parametrów zapytań w komponencie IndexFilterComponent. Podatność jest sklasyfikowana jako krytyczna (CVSS 9.8) i może być wykorzystana zdalnie bez uwierzytelnienia.

pub. 2023-11-17
9.8
CVSS
CRITICAL
CVE-2023-46300

iTerm2 w wersjach przed 3.4.20 zawiera podatność umożliwiającą zdalne wykonanie kodu (RCE) wynikającą z błędnej obsługi określonych sekwencji escape powiązanych z integracją tmux. Krytyczny poziom CVSS 9.8 oznacza, że atakujący nie potrzebuje żadnych uprawnień ani interakcji użytkownika.

pub. 2023-10-22
9.8
CVSS
CRITICAL
CVE-2023-46301

iTerm2 w wersjach przed 3.4.20 zawiera podatność umożliwiającą zdalne wykonanie kodu (RCE) z powodu nieprawidłowej obsługi określonych sekwencji escape związanych z funkcją upload. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co czyni ją wyjątkowo groźną dla użytkowników tego emulatora terminala.

pub. 2023-10-22
9.8
CVSS
CRITICAL
CVE-2023-24480

Podatność w firmware sterownika Honeywell C300 umożliwia wywołanie odmowy usługi (DoS) poprzez przepełnienie stosu podczas dekodowania wiadomości z serwera. Ze względu na wynik CVSS 9.8 oraz brak wymagań co do uwierzytelnienia, podatność stanowi poważne zagrożenie dla systemów przemysłowych (ICS/OT).

pub. 2023-07-13
Pokazano 20 z 553 podatności
Informacje
ID: CWE-116
Typ: Class
Podatności: 553
MITRE CWE ↗
← Słownik CWE