CVEbaza.plSłownik CWECWE-1260
Common Weakness Enumeration

CWE-1260

Improper Handling of Overlap Between Protected Memory Ranges

Kategoria: BaseCVE: 19
Opis

Produkt pozwala na nakładanie się regionów adresowych, co może skutkować ominięciem zamierzonej ochrony pamięci. Taka luka bezpieczeństwa umożliwia atakującemu obejście mechanizmów bezpieczeństwa poprzez manipulowanie przestrzenią adresową.

Description (EN)

The product allows address regions to overlap, which can result in the bypassing of intended memory protection.

Podatności CVE z CWE-1260 (19)
9.8
CVSS
CRITICAL
CVE-2024-4778

W przeglądarce Mozilla Firefox 125 wykryto wiele błędów bezpieczeństwa pamięci, z których część wykazała oznaki uszkodzenia pamięci (memory corruption). Podatność jest krytyczna, ponieważ przy odpowiednim nakładzie pracy mogła zostać wykorzystana do wykonania dowolnego kodu na systemie ofiary.

pub. 2024-05-14
8.1
CVSS
HIGH
CVE-2022-27813

Motorola MTM5000 series firmwares lack properly configured memory protection of pages shared between the OMAP-L138 ARM and DSP cores. The SoC provides two memory protection units, MPU1 and MPU2, to enforce the trust boundary between the two cores. Since both units are left unconfigured by the firmwares, an adversary with control over either core can trivially gain code execution on the other, by overwriting code located in shared RAM or DDR2 memory regions.

pub. 2023-10-19
7.8
CVSS
HIGH
CVE-2019-1164

An elevation of privilege vulnerability exists when the Windows kernel fails to properly handle objects in memory. An attacker who successfully exploited this vulnerability could run arbitrary code in kernel mode. An attacker could then install programs; view, change, or delete data; or create new accounts with full user rights. To exploit this vulnerability, an attacker would first have to log on to the system. An attacker could then run a specially crafted application to take control of an affected system. The update addresses the vulnerability by correcting how the Windows kernel handles objects in memory.

pub. 2019-08-14
7.5
CVSS
HIGH
CVE-2025-1937

Memory safety bugs present in Firefox 135, Thunderbird 135, Firefox ESR 115.20, Firefox ESR 128.7, and Thunderbird 128.7. Some of these bugs showed evidence of memory corruption and we presume that with enough effort some of these could have been exploited to run arbitrary code. This vulnerability was fixed in Firefox 136, Firefox ESR 115.21, Firefox ESR 128.8, Thunderbird 136, and Thunderbird 128.8.

pub. 2025-03-04
7.0
CVSS
HIGH
CVE-2025-31936

Improper handling of overlap between protected memory ranges for some Intel(R) Xeon(R) 6 processors when using Intel(R) TDX within SMM may allow an escalation of privilege. SMM adversary with a privileged user combined with a high complexity attack may enable escalation of privilege. This result may potentially occur via local access when attack requirements are present with special internal knowledge and requires no user interaction. The potential vulnerability may impact the confidentiality (high), integrity (high) and availability (none) of the vulnerable system, resulting in subsequent system confidentiality (none), integrity (none) and availability (none) impacts.

pub. 2026-08-11
7.0
CVSS
HIGH
CVE-2025-22889

Improper handling of overlap between protected memory ranges for some Intel(R) Xeon(R) 6 processor with Intel(R) TDX may allow a privileged user to potentially enable escalation of privilege via local access.

pub. 2025-08-12
6.9
CVSS
MEDIUM
CVE-2018-25238

VSCO 1.1.1.0 zawiera podatność denial of service, która pozwala lokalnym atakującym spowodować crash aplikacji poprzez przesłanie nadmiernie długiego ciągu znaków przez funkcję wyszukiwania. Atakujący mogą wkleić bufor o długości 5000 znaków w pasek wyszukiwania i nawigować wstecz, aby wyzwolić crash aplikacji.

pub. 2026-04-04
6.9
CVSS
MEDIUM
CVE-2018-25240

Watchr w wersji 1.1.0.0 zawiera podatność DoS, która pozwala atakującym lokalnym na zawieszenie aplikacji poprzez wysłanie zbyt długiego łańcucha znaków do funkcji wyszukiwania. Atakujący może wkleić bufor 8145 znaków na pasek wyszukiwania i wyzwolić operację wyszukiwania, aby spowodować awarię aplikacji.

pub. 2026-04-04
6.9
CVSS
MEDIUM
CVE-2019-25585

Deluge 1.3.15 zawiera lukę denial of service, która pozwala lokalnym atakującym spowodować awarię aplikacji przez dostarczenie zbyt długiego ciągu znaków w polu Webseeds. Atakujący mogą wkleić bufor o rozmiarze 5000 bajtów w polu Webseeds podczas tworzenia torrenta, aby spowodować awarię aplikacji.

pub. 2026-03-22
6.9
CVSS
MEDIUM
CVE-2019-25592

PHPRunner 10.1 zawiera podatność denial of service, która pozwala lokalnym atakującym na crash aplikacji poprzez dostarczenie zbyt długiego ciągu znaków w polu nazwy dashboardu. Atakujący mogą wkleić bufor 10000 znaków w pole Name podczas tworzenia dashboardu, aby spowodować crash aplikacji.

pub. 2026-03-22
6.9
CVSS
MEDIUM
CVE-2019-25572

NordVPN 6.19.6 zawiera lukę denial of service, która pozwala lokalnym atakującym na zawieszenie aplikacji poprzez wprowadzenie zbyt długiego ciągu znaków w polu email. Atakujący może wkleić bufor 100 000 znaków w pole email podczas logowania, aby spowodować crash aplikacji.

pub. 2026-03-21
6.8
CVSS
MEDIUM
CVE-2026-20760

Improper handling of overlap between protected memory ranges in some microcode for some Intel(R) Processors within Ring 0: Hypervisor may allow an escalation of privilege. Authorized adversary with a privileged user combined with a low complexity attack may enable escalation of privilege. This result may potentially occur via local access when attack requirements are not present without special internal knowledge and requires no user interaction. The potential vulnerability may impact the confidentiality (high), integrity (high) and availability (high) of the vulnerable system, resulting in subsequent system confidentiality (none), integrity (none) and availability (none) impacts.

pub. 2026-08-11
6.8
CVSS
MEDIUM
CVE-2019-25602

GSearch 1.0.1.0 zawiera podatność denial of service, która pozwala lokalnym atakującym na zaciągnięcie aplikacji poprzez wpisanie nadmiernie długiego ciągu znaków w pasku wyszukiwania. Atakujący mogą wkleić bufor 2000 znaków do pola wyszukiwania, kliknąć wyszukiwanie i wybrać dowolny wynik, aby spowodować crash aplikacji.

pub. 2026-03-22
6.8
CVSS
MEDIUM
CVE-2019-25559

SpotPaltalk 1.1.5 zawiera podatność denial of service w polu wejścia kodu rejestracji, która pozwala lokalnym ataczkującym na zawieszenie aplikacji poprzez wysłanie nadmiernie długiego ciągu znaków. Atakujący mogą wkleić bufor 1000 znaków w pole Name/Key podczas rejestracji, aby wyzwolić crash aplikacji po kliknięciu przycisku OK.

pub. 2026-03-21
6.8
CVSS
MEDIUM
CVE-2019-25570

RealTerm Serial Terminal w wersji 2.0.0.70 zawiera lukę denial of service, która pozwala lokalnym atakującym na zawieszenie aplikacji poprzez podanie zbyt długiego ciągu znaków w polu Port. Atakujący mogą wkleić bufor 1000 znaków do pola wejściowego Port i kliknąć przycisk otwórz, aby wywołać crash aplikacji.

pub. 2026-03-21
6.8
CVSS
MEDIUM
CVE-2025-0012

Niewłaściwe obsługiwanie nakładania się między segmentowaną tabelą mapy zwrotnej (RMP) a pamięcią SMM (system management mode) mogłoby pozwolić uprzywilejowanemu atakującemu na uszkodzenie lub częściowe odczytanie pamięci SMM, co prowadzi do utraty integralności lub poufności.

pub. 2026-02-10
5.9
CVSS
MEDIUM
CVE-2025-29948

Niedostateczna kontrola dostępu w oprogramowaniu AMD Secure Encrypted Virtualization (SEV) mogła umożliwić złośliwemu hypervisorowi obejście ochrony RMP, potencjalnie prowadząc do utraty integralności pamięci gościa SEV-SNP.

pub. 2026-02-10
Informacje
ID: CWE-1260
Typ: Base
Podatności: 19
MITRE CWE ↗
← Słownik CWE