CVEbaza.plSłownik CWECWE-122
Common Weakness Enumeration

CWE-122

Heap-based Buffer Overflow

Kategoria: VariantCVE: 2810
Opis

Przepełnienie sterty to rodzaj przepełnienia bufora, gdzie bufor, który może być nadpisany, jest przydzielony w części pamięci zwanej stertą, co zwykle oznacza, że bufor został przydzielony przy użyciu funkcji takiej jak malloc(). Warunek ten pozwala atakującemu na nadpisanie danych przechowywanych w stercie i potencjalnie przejęcie kontroli nad programem.

Description (EN)

A heap overflow condition is a buffer overflow, where the buffer that can be overwritten is allocated in the heap portion of memory, generally meaning that the buffer was allocated using a routine such as malloc().

Podatności CVE z CWE-122 (2810)
10.0
CVSS
CRITICAL
CVE-2026-46752

Apache Kvrocks zawiera podatność typu heap buffer overflow (CWE-122) w bibliotece cjson używanej przez silnik skryptów Lua w Redis. Podatność otrzymała maksymalny wynik CVSS 10.0, co wskazuje na możliwość całkowitego przejęcia kontroli nad systemem bez żadnego uwierzytelnienia.

pub. 2026-06-25
10.0
CVSS
CRITICAL
CVE-2026-34865

Podatność typu out-of-bounds write (CWE-122 — heap buffer overflow) w module WEB systemu Huawei HarmonyOS pozwala zdalnemu, nieuwierzytelnionemu atakującemu na naruszenie dostępności i poufności systemu. Ocena CVSS 10.0 czyni ją podatnością krytyczną o najwyższym możliwym priorytecie.

pub. 2026-04-13
10.0
CVSS
CRITICAL
CVE-2026-24822

Krytyczna podatność typu heap-based buffer overflow (zapis poza granicami bufora) w projekcie wxhelper dotyczy modułu mongoose.C. Umożliwia zdalnemu atakującemu bez uwierzytelnienia wykonanie dowolnego kodu, co czyni ją wyjątkowo niebezpieczną.

pub. 2026-01-27
10.0
CVSS
CRITICAL
CVE-2025-11778

Podatność typu stack-based buffer overflow (CWE-122) w urządzeniach Circutor SGE-PLC1000 i SGE-PLC50 w wersji v0.9.2 umożliwia zdalne wywołanie uszkodzenia pamięci bez jakiegokolwiek uwierzytelnienia. Oceniona na maksymalny wynik CVSS 10.0, stanowi bezpośrednie zagrożenie dla infrastruktury przemysłowej.

pub. 2025-12-02
10.0
CVSS
CRITICAL
CVE-2025-23123

Podatność typu heap buffer overflow w firmware kamer UniFi Protect (wersja 4.75.43 i wcześniejsze) umożliwia zdalne wykonanie kodu przez atakującego z dostępem do sieci zarządzania. Podatność otrzymała maksymalną ocenę CVSS 10.0, co czyni ją krytycznym zagrożeniem dla infrastruktury monitoringu.

pub. 2025-05-19
10.0
CVSS
CRITICAL
CVE-2023-45318

W funkcjonalności serwera HTTP biblioteki Weston Embedded uC-HTTP (commit 80d4004) wykryto podatność typu heap-based buffer overflow, umożliwiającą zdalne wykonanie kodu. Podatność posiada maksymalny wynik CVSS 10.0 i nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

pub. 2024-02-20
10.0
CVSS
CRITICAL
CVE-2022-34819

Podatność typu heap-based buffer overflow (CWE-122/CWE-787) w komunikacyjnych procesorach Siemens SIMATIC CP umożliwia zdalne wykonanie kodu bez uwierzytelnienia. Ocena CVSS 10.0 oznacza maksymalne ryzyko — atakujący sieciowy nie potrzebuje żadnych uprawnień ani interakcji użytkownika.

pub. 2022-07-12
10.0
CVSS
CRITICAL
CVE-2021-21940

W urządzeniu Anker Eufy Homebase 2 wykryto krytyczną podatność typu heap-based buffer overflow w komponencie pushMuxer, funkcji processRtspInfo. Atakujący może zdalnie, bez uwierzytelnienia, wywołać przepełnienie bufora poprzez przesłanie specjalnie spreparowanego pakietu sieciowego.

pub. 2021-10-12
10.0
CVSS
CRITICAL
CVE-2021-34770

Krytyczna podatność w przetwarzaniu protokołu CAPWAP w Cisco IOS XE Software dla kontrolerów bezprzewodowych z rodziny Cisco Catalyst 9000 umożliwia nieuwierzytelnionemu, zdalnemu atakującemu wykonanie dowolnego kodu z uprawnieniami administratora lub wywołanie awarii urządzenia (DoS). Maksymalny wynik CVSS 10.0 oznacza najwyższy możliwy poziom zagrożenia.

pub. 2021-09-23
10.0
CVSS
CRITICAL
CVE-2020-8899

Krytyczna podatność w bibliotece Quram qmg systemów Samsung Android 8.x, 9.0 i 10.0 umożliwia zdalne wykonanie kodu (RCE) bez jakiejkolwiek interakcji użytkownika. Atakujący może przejąć kontrolę nad urządzeniem wyłącznie przez wysłanie spreparowanej wiadomości MMS.

pub. 2020-05-06
9.9
CVSS
CRITICAL
CVE-2026-44050

Podatność typu heap-based buffer overflow w funkcji comm_rcv() demona CNID w oprogramowaniu Netatalk (wersje 2.0.0–4.4.2) umożliwia uwierzytelnionemu zdalnemu atakującemu wykonanie dowolnego kodu z podwyższonymi uprawnieniami lub wywołanie odmowy usługi (DoS). Krytyczny poziom CVSS 9.9 wskazuje na bardzo wysokie ryzyko dla systemów z dostępnym usługą Netatalk.

pub. 2026-05-21
9.8
CVSS
CRITICAL
CVE-2025-70293

An issue was discovered in Denx U-Boot before 2026.04. An integer overflow vulnerability exists in function ext4fs_get_bgdtable, the size calculation can lead to under allocation and this underallocated buffer will be used in memcpy() which could lead to arbitrary code execution, a denial of service, or other unspecified impacts.

pub. 2026-08-26
9.8
CVSS
CRITICAL
CVE-2026-58081

Several encoding modules, including HZ, UTF-7, VIQR, and ZW, did not properly check the size of the caller-supplied output buffer before writing converted characters. An application that uses iconv(3) to convert untrusted input to or from one of the affected encodings may be vulnerable to buffer overflows if it uses one of the affected encoding modules.

pub. 2026-08-19
9.8
CVSS
CRITICAL
CVE-2026-67868

A heap-based out-of-bounds write vulnerability exists in S2OPC 1.7.3 in server-side EventFilter handling during CreateMonitoredItems processing. This allows a remote attacker to execute arbitrary code.

pub. 2026-08-17
9.8
CVSS
CRITICAL
CVE-2026-65791

Heap-based buffer overflow in Windows iSCSI Target Service allows an unauthorized attacker to execute code over a network.

pub. 2026-08-11
9.8
CVSS
CRITICAL
CVE-2026-67873

W bibliotece lib60870-C w wersji 2.4.0 istnieje podatność typu heap-based buffer overflow w ścieżce kodowania ramek FileSegment ASDU po stronie serwera. Błąd umożliwia atakującemu zdalne wykonanie kodu bez uwierzytelnienia, co czyni go szczególnie niebezpiecznym.

pub. 2026-08-06
9.8
CVSS
CRITICAL
CVE-2026-56165

Podatność typu heap-based buffer overflow w usłudze Microsoft Account pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie kodu. Krytyczny poziom CVSS 9.8 wskazuje na wysokie ryzyko dla systemów korzystających z tej usługi.

pub. 2026-07-24
9.8
CVSS
CRITICAL
CVE-2026-41252

xrdp w wersji 0.10.6 i wcześniejszych zawiera lukę typu heap-based buffer overflow w trybie vnc-any, wynikającą z braku walidacji indeksów kolorów w protokole RFB. Podatność jest krytyczna, ponieważ może zostać wykorzystana przez złośliwy serwer VNC do wykonania zdalnego kodu jeszcze przed uwierzytelnieniem użytkownika.

pub. 2026-07-20
9.8
CVSS
CRITICAL
CVE-2026-42990

Podatność typu heap-based buffer overflow w sterowniku ODBC SQL Server umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu. Wysoki wynik CVSS 9.8 oraz brak wymagań uwierzytelnienia i interakcji użytkownika czynią tę lukę szczególnie groźną.

pub. 2026-07-14
9.8
CVSS
CRITICAL
CVE-2026-49172

Podatność typu heap-based buffer overflow w usłudze Windows FTP Service pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie kodu (RCE) przez sieć. Krytyczny poziom zagrożenia (CVSS 9.8) wynika z braku wymagań co do uwierzytelnienia i interakcji użytkownika.

pub. 2026-07-14
Pokazano 20 z 2810 podatności
Informacje
ID: CWE-122
Typ: Variant
Podatności: 2810
MITRE CWE ↗
← Słownik CWE