CVEbaza.plSłownik CWECWE-1188
Common Weakness Enumeration

CWE-1188

Initialization of a Resource with an Insecure Default

Kategoria: BaseCVE: 361
Opis

Produkt inicjalizuje lub ustawia zasób z wartością domyślną, która ma być zmieniona przez instalatora, administratora lub opiekuna produktu, jednak ta wartość domyślna nie jest bezpieczna. Może to prowadzić do zagrożeń bezpieczeństwa, jeśli domyślne ustawienia nie zostaną zmienione przed użyciem produktu.

Description (EN)

The product initializes or sets a resource with a default that is intended to be changed by the product's installer, administrator, or maintainer, but the default is not secure.

Podatności CVE z CWE-1188 (361)
10.0
CVSS
CRITICAL
CVE-2026-47668

DbGate w wersjach 7.1.8 i wcześniejszych umożliwia nieautoryzowane zdalne wykonanie kodu (RCE) poprzez wstrzyknięcie kodu w parametrze `functionName` endpointu `POST /runners/start`. Podatność nie wymaga żadnego uwierzytelnienia, a jej krytyczność (CVSS 10.0) czyni ją natychmiastowym zagrożeniem dla każdej wystawionej na sieć instancji.

pub. 2026-07-23
10.0
CVSS
CRITICAL
CVE-2026-41679

Podatność w serwerze Paperclip (Node.js) umożliwia nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli nad systemem (RCE) bez podania jakichkolwiek poświadczeń i bez interakcji użytkownika. Dotyczy domyślnej konfiguracji wdrożeń działających w trybie 'authenticated', co czyni ją szczególnie niebezpieczną.

pub. 2026-04-23
10.0
CVSS
CRITICAL
CVE-2026-31957

Himmelblau w wersjach od 3.0.0 do 3.1.0 (wyłącznie) nie ogranicza uwierzytelniania do skonfigurowanego tenanta, jeśli domena tenanta nie została zdefiniowana w pliku himmelblau.conf. Stanowi to poważne zagrożenie w środowiskach z uwierzytelnianiem zdalnym, ponieważ atakujący może uwierzytelnić się przy użyciu dowolnej domeny Entra ID.

pub. 2026-03-11
10.0
CVSS
CRITICAL
CVE-2026-28775

Podatność umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych z uprawnieniami root na urządzeniu IDC SFX Series SuperFlex Satellite Receiver. Wynika z domyślnie skonfigurowanego zapisu przez SNMP z użyciem powszechnie znanych danych uwierzytelniających oraz uruchomienia agenta SNMP z najwyższymi uprawnieniami.

pub. 2026-03-04
10.0
CVSS
CRITICAL
CVE-2025-61481

MikroTik RouterOS v.7.14.2 oraz SwOS v.2.18 domyślnie udostępniają interfejs zarządzania WebFig przez niezaszyfrowany protokół HTTP, co umożliwia atakującemu znajdującemu się na ścieżce sieciowej przechwycenie danych uwierzytelniających oraz wykonanie wstrzykniętego kodu JavaScript w przeglądarce administratora. Podatność posiada najwyższy możliwy wynik CVSS 10.0, co czyni ją krytycznym zagrożeniem dla każdej sieci korzystającej z urządzeń MikroTik.

pub. 2025-10-27
10.0
CVSS
CRITICAL
CVE-2025-41672

Zdalny, nieuwierzytelniony atakujący może wykorzystać domyślne certyfikaty do generowania tokenów JWT i uzyskać pełny dostęp do narzędzia oraz wszystkich podłączonych urządzeń. Podatność uzyskała najwyższy możliwy wynik CVSS 10.0, co czyni ją ekstremalnie krytyczną.

pub. 2025-07-07
10.0
CVSS
CRITICAL
CVE-2024-0001

W systemie FlashArray Purity firmy Pure Storage istnieje lokalne konto przeznaczone do początkowej konfiguracji macierzy, które pozostaje aktywne po zakończeniu konfiguracji. Stanowi to krytyczne zagrożenie, ponieważ potencjalny atakujący może wykorzystać to konto do uzyskania podwyższonych uprawnień.

pub. 2024-09-23
10.0
CVSS
CRITICAL
CVE-2024-2912

W frameworku BentoML istnieje krytyczna podatność polegająca na niebezpiecznej deserializacji danych, umożliwiająca zdalne wykonanie kodu (RCE) bez uwierzytelnienia. Atakujący może przejąć pełną kontrolę nad serwerem hostującym aplikację BentoML, wysyłając specjalnie spreparowane żądanie POST.

pub. 2024-04-16
10.0
CVSS
CRITICAL
CVE-2021-34795

Wiele podatności w interfejsie zarządzania webowego przełączników Cisco Catalyst PON Series (ONT) umożliwia nieuwierzytelnionemu, zdalnemu atakującemu przejęcie kontroli nad urządzeniem. Krytyczny poziom CVSS 10.0 oznacza brak jakichkolwiek wymagań wstępnych po stronie atakującego.

pub. 2021-11-04
10.0
CVSS
CRITICAL
CVE-2017-7964

Urządzenia Zyxel WRE6505 posiadają domyślne hasło TELNET '1234' dla kont root i admin, co pozwala zdalnemu atakującemu bez uwierzytelnienia przejąć kontrolę nad urządzeniem. Podatność jest szczególnie groźna, ponieważ umożliwia przeprowadzenie ataków DNS hijacking poprzez rekonfigurację wbudowanego procesu dnshijacker.

pub. 2017-04-19
9.9
CVSS
CRITICAL
CVE-2026-46386

Oficjalny obraz Docker OpenProject zawiera domyślny, znany klucz SECRET_KEY_BASE (OVERWRITE_ME), co w połączeniu z deserializacją Marshal umożliwia każdemu zalogowanemu użytkownikowi wykonanie dowolnego kodu na serwerze. Podatność jest krytyczna ze względu na deterministyczny i łatwy do wykorzystania mechanizm ataku.

pub. 2026-06-26
9.9
CVSS
CRITICAL
CVE-2026-54067

Podatność w systemie SiYuan (przed wersją 3.7.0) pozwala na wstrzyknięcie dowolnego kodu JavaScript przez złośliwie spreparowany snippet CSS. Na komputerach z aplikacją desktopową opartą na Electron atak eskaluje do pełnego RCE na hoście, ponieważ renderer działa z włączoną opcją nodeIntegration.

pub. 2026-06-24
9.9
CVSS
CRITICAL
CVE-2026-54158

W systemie SiYuan do wersji 3.7.0 istnieje podatność typu XSS w komponencie renderującym komórki bazy danych (attribute-view), umożliwiająca wykonanie dowolnego kodu JavaScript. Na wersji desktopowej (Electron) podatność eskaluje bezpośrednio do RCE na poziomie systemu operacyjnego z powodu włączonej opcji nodeIntegration.

pub. 2026-06-24
9.9
CVSS
CRITICAL
CVE-2026-55454

W platformie Appsmith (przed wersją 2.1) wbudowany reverse proxy Caddy udostępnia niezabezpieczone API administracyjne na porcie 2019, dostępne z poziomu procesu serwera Appsmith. Uwierzytelniony użytkownik z niskimi uprawnieniami może wykorzystać podatność SSRF do przejęcia pełnej kontroli nad konfiguracją działającego serwera proxy.

pub. 2026-06-24
9.8
CVSS
CRITICAL
CVE-2025-59321

CPSD CryptoPro Secure Disk for Bitlocker before v7.7.4 contains a default TPM PCR policy that fails to consider the system boot state. This allows the TPM to be unsealed via an unintended execution path or from another hardware platform.

pub. 2026-08-12
9.8
CVSS
CRITICAL
CVE-2026-16504

Szablon one-click do wdrożenia Zulip na platformie VPS.org zawiera zakodowany na stałe klucz podpisywania aplikacji, domyślne hasło do bazy danych ('zulip') oraz wyłączone HTTPS. Połączenie tych trzech błędów konfiguracyjnych tworzy krytyczne zagrożenie dla każdej instancji wdrożonej tym szablonem.

pub. 2026-07-31
9.8
CVSS
CRITICAL
CVE-2026-47393

PraisonAI w wersjach wcześniejszych niż 4.6.40 generuje serwer Flask API z domyślnie wyłączonym uwierzytelnieniem, co umożliwia nieautoryzowany dostęp do endpointów z poziomu sieci. Jest to szczególnie niebezpieczne, ponieważ serwer domyślnie nasłuchuje na wszystkich interfejsach sieciowych i przetwarza dane wejściowe użytkownika z dostępem do kluczy API LLM.

pub. 2026-07-21
9.8
CVSS
CRITICAL
CVE-2026-60024

Rozszerzenie Events Booking dla Joomla w wersjach przed 5.8.0 domyślnie pozwalało nieuwierzytelnionym użytkownikom na przesyłanie plików multimedialnych. Stanowi to poważne zagrożenie, gdyż atakujący bez żadnych uprawnień może umieścić na serwerze potencjalnie złośliwe pliki.

pub. 2026-07-17
9.8
CVSS
CRITICAL
CVE-2025-70998

Router UTT HiPER 810 (firmware v1.5.0-140603) zawiera niebezpieczne domyślne dane uwierzytelniające dla usługi telnet, co może pozwolić zdalnemu atakującemu na uzyskanie dostępu root. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

pub. 2026-02-18
9.8
CVSS
CRITICAL
CVE-2025-62877

Podatność w interaktywnym instalatorze SUSE Virtualization (Harvester) w wersjach 1.5.x oraz 1.6.x może prowadzić do ujawnienia domyślnego hasła logowania SSH systemu operacyjnego. Jest to krytyczny problem, ponieważ nieuwierzytelniony atakujący sieciowy może potencjalnie uzyskać dostęp do węzłów klastra.

pub. 2026-01-08
Pokazano 20 z 361 podatności
Informacje
ID: CWE-1188
Typ: Base
Podatności: 361
MITRE CWE ↗
← Słownik CWE