CVEbaza.plSłownik CWECWE-119
Common Weakness Enumeration

CWE-119

Improper Restriction of Operations within the Bounds of a Memory Buffer

Kategoria: ClassCVE: 14 570
Opis

Produkt wykonuje operacje na buforze pamięci, ale odczytuje z lub zapisuje do lokalizacji pamięci poza zamierzonymi granicami bufora. Może to skutkować operacjami odczytu lub zapisu w nieoczekiwanych lokalizacjach pamięci, które mogą być powiązane z innymi zmiennymi, strukturami danych lub wewnętrznymi danymi programu.

Description (EN)

The product performs operations on a memory buffer, but it reads from or writes to a memory location outside the buffer's intended boundary. This may result in read or write operations on unexpected memory locations that could be linked to other variables, data structures, or internal program data.

Podatności CVE z CWE-119 (14 570)
10.0
CVSS
CRITICAL
CVE-2026-76008

A flaw has been found in Comfast CF-N1-S 2.6.0.1. This affects the function get_para_from_uri of the file /cgi-bin/mbox-config of the component URI Parameter Parsing. This manipulation of the argument width/height causes stack-based buffer overflow. The attack can be initiated remotely.

pub. 2026-08-19
10.0
CVSS
CRITICAL
CVE-2026-16367

Podatność w komponencie Disability Access APIs przeglądarki Firefox i klienta pocztowego Thunderbird umożliwia ucieczkę z mechanizmu sandbox. Krytyczny poziom zagrożenia (CVSS 10.0) wynika z możliwości całkowitego przejęcia systemu bez jakiejkolwiek interakcji użytkownika.

pub. 2026-07-21
10.0
CVSS
CRITICAL
CVE-2026-2776

Podatność umożliwia ucieczkę z mechanizmu sandbox w komponentach Mozilla Firefox i Thunderbird z powodu nieprawidłowej weryfikacji warunków granicznych w komponencie Telemetry zewnętrznego oprogramowania. Ocena CVSS 10.0 oznacza maksymalny poziom krytyczności — atakujący może uzyskać pełną kontrolę nad systemem bez jakichkolwiek uprawnień.

pub. 2026-02-24
10.0
CVSS
CRITICAL
CVE-2026-2778

Podatność klasy sandbox escape w komponentach DOM: Core & HTML produktów Mozilla Firefox i Thunderbird pozwala zdalnym atakującym na całkowite przejęcie kontroli nad systemem ofiary. Ocena CVSS 10.0 wskazuje na maksymalne ryzyko — atak nie wymaga uwierzytelnienia ani interakcji użytkownika.

pub. 2026-02-24
10.0
CVSS
CRITICAL
CVE-2025-1864

Krytyczna podatność typu buffer overflow w narzędziu radare2 (framework do analizy binarnej) pozwala atakującemu na wykonanie nieautoryzowanych operacji poza granicami bufora pamięci. Ocena CVSS 10.0 oznacza maksymalne ryzyko, a podatność nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

pub. 2025-03-03
10.0
CVSS
CRITICAL
CVE-2025-1866

Podatność klasy buffer overflow (CWE-119) w bibliotece libwebsockets firmy warmcat umożliwia manipulację wskaźnikami w pamięci na platformie Win32, co może prowadzić do korupcji pamięci lub niekontrolowanego zachowania aplikacji. Ocena CVSS 10.0 oznacza najwyższy możliwy poziom krytyczności.

pub. 2025-03-03
10.0
CVSS
CRITICAL
CVE-2024-23613

W Symantec Deployment Solution 7.9 wykryto podatność typu buffer overflow umożliwiającą zdalne wykonanie kodu. Nieuwierzytelniony atakujący sieciowy może przejąć pełną kontrolę nad systemem z uprawnieniami SYSTEM, co czyni tę lukę wyjątkowo krytyczną.

pub. 2024-01-26
10.0
CVSS
CRITICAL
CVE-2024-23614

W Symantec Messaging Gateway w wersjach 9.5 i wcześniejszych występuje podatność typu buffer overflow, która umożliwia zdalnemu, nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli nad systemem. Ze względu na możliwość wykonania kodu z uprawnieniami root bez jakiegokolwiek uwierzytelnienia podatność otrzymała maksymalny wynik CVSS 10.0.

pub. 2024-01-26
10.0
CVSS
CRITICAL
CVE-2024-23615

W Symantec Messaging Gateway w wersjach 10.5 i wcześniejszych istnieje podatność typu buffer overflow, która umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu. Krytyczny poziom zagrożenia wynika z możliwości przejęcia pełnej kontroli nad systemem bez żadnego uwierzytelnienia.

pub. 2024-01-26
10.0
CVSS
CRITICAL
CVE-2024-23616

W Symantec Server Management Suite w wersji 7.9 i wcześniejszych istnieje podatność typu buffer overflow umożliwiająca zdalnemu, niezautoryzowanemu atakującemu wykonanie dowolnego kodu. Podatność uzyskała maksymalny wynik CVSS 10.0, co oznacza krytyczne zagrożenie dla środowisk wykorzystujących to oprogramowanie.

pub. 2024-01-26
10.0
CVSS
CRITICAL
CVE-2022-27624

Podatność w funkcji deszyfrowania pakietów modułu Out-of-Band (OOB) Management w Synology DiskStation Manager umożliwia zdalnym atakującym wykonanie dowolnych poleceń bez uwierzytelnienia. Ocena CVSS 10.0 wskazuje na maksymalne ryzyko — atakujący sieciowy bez żadnych uprawnień może przejąć pełną kontrolę nad urządzeniem.

pub. 2022-10-20
10.0
CVSS
CRITICAL
CVE-2022-27625

Krytyczna podatność w funkcji przetwarzania wiadomości modułu Out-of-Band (OOB) Management w Synology DiskStation Manager (DSM) umożliwia zdalnym atakującym wykonanie dowolnych poleceń bez uwierzytelnienia. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją ekstremalnie niebezpieczną.

pub. 2022-10-20
10.0
CVSS
CRITICAL
CVE-2021-21950

Krytyczna podatność out-of-bounds write w oprogramowaniu urządzenia Anker Eufy Homebase 2 umożliwia zdalne wykonanie kodu bez uwierzytelnienia. Atakujący może wysłać spreparowany pakiet sieciowy i przejąć kontrolę nad urządzeniem.

pub. 2021-12-08
10.0
CVSS
CRITICAL
CVE-2021-21951

Krytyczna podatność out-of-bounds write w oprogramowaniu układowym Anker Eufy Homebase 2 umożliwia zdalne wykonanie kodu bez uwierzytelnienia. Atakujący może przejąć pełną kontrolę nad urządzeniem, wysyłając specjalnie spreparowany pakiet sieciowy.

pub. 2021-12-08
10.0
CVSS
CRITICAL
CVE-2020-11896

Krytyczna podatność w stosie TCP/IP firmy Treck umożliwia zdalne wykonanie kodu (RCE) przez mechanizm tunelowania IPv4. Uzyskanie maksymalnego wyniku CVSS 10.0 bez wymagania uwierzytelnienia czyni tę lukę wyjątkowo niebezpieczną.

pub. 2020-06-17
10.0
CVSS
CRITICAL
CVE-2020-0796

Krytyczna podatność w implementacji protokołu SMB 3.1.1 (SMBv3) w systemie Windows 10 umożliwia zdalne wykonanie kodu bez uwierzytelnienia. Podatność uzyskała maksymalny wynik CVSS 10.0 i jest aktywnie exploitowana w środowiskach produkcyjnych.

pub. 2020-03-12🚩 CISA KEV⚡ EXPLOIT
10.0
CVSS
CRITICAL
CVE-2015-0565

Google Native Client (NaCl) w wersji z 2015 roku dopuszczał wykonanie instrukcji procesora CLFLUSH, co umożliwiało przeprowadzenie ataku rowhammer na pamięć DRAM. Podatność uzyskała maksymalny wynik CVSS 10.0, ponieważ może prowadzić do eskalacji uprawnień bez jakiejkolwiek interakcji użytkownika lub uwierzytelnienia.

pub. 2020-02-25
10.0
CVSS
CRITICAL
CVE-2018-19417

W serwerze MQTT systemu Contiki-NG odkryto krytyczny błąd przepełnienia bufora (buffer overflow) w funkcji parse_publish_vhdr(), umożliwiający zdalne wykonanie kodu. Brak weryfikacji długości danych wejściowych pozwala atakującemu bez żadnego uwierzytelnienia przejąć kontrolę nad urządzeniem.

pub. 2018-11-21
10.0
CVSS
CRITICAL
CVE-2017-12087

Biblioteka tinysvcmdns w wersji 2016-07-18 zawiera podatność typu heap overflow, która pozwala atakującemu na nadpisanie dowolnej ilości danych na stercie. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika, a atak może być przeprowadzony zdalnie.

pub. 2018-04-24
10.0
CVSS
CRITICAL
CVE-2017-16740

W sterownikach PLC Rockwell Automation Allen-Bradley MicroLogix 1400 (seria B i C, wersje 21.002 i wcześniejsze) odkryto krytyczny stack-based buffer overflow. Podatność umożliwia zdalne wykonanie kodu bez uwierzytelnienia, co stanowi poważne zagrożenie dla systemów przemysłowych OT/ICS.

pub. 2018-01-09
Pokazano 20 z 14 570 podatności
Informacje
ID: CWE-119
Typ: Class
Podatności: 14 570
MITRE CWE ↗
← Słownik CWE