CVEbaza.plSłownik CWECWE-1270
Common Weakness Enumeration

CWE-1270

Generation of Incorrect Security Tokens

Kategoria: BaseCVE: 10
Opis

Produkt implementuje mechanizm tokenów bezpieczeństwa w celu rozróżnienia działań dozwolonych i niedozwolonych dla transakcji pochodzących od jednostki, jednak generowane w systemie tokeny bezpieczeństwa są nieprawidłowe. Może to prowadzić do obejścia kontroli bezpieczeństwa i nieautoryzowanego dostępu do zasobów.

Description (EN)

The product implements a Security Token mechanism to differentiate what actions are allowed or disallowed when a transaction originates from an entity. However, the Security Tokens generated in the system are incorrect.

Podatności CVE z CWE-1270 (10)
9.8
CVSS
CRITICAL
CVE-2023-2882

Podatność w produkcie CBOT Chatbot polega na nieprawidłowym generowaniu tokenów bezpieczeństwa, co umożliwia atakującemu podszywanie się pod inne tokeny i nadużywanie uprawnień. Wysoki wynik CVSS 9.8 oraz brak wymagań co do uwierzytelnienia czynią tę lukę szczególnie niebezpieczną.

pub. 2023-05-25
9.8
CVSS
CRITICAL
CVE-2022-31122

Podatność w Wire Server pozwala atakującemu na ominięcie mechanizmu uwierzytelnienia SAML (Auth Bypass) poprzez tzw. Token Recipient Confusion. Błąd jest krytyczny, ponieważ umożliwia nieuwierzytelnionemu napastnikowi przejęcie kontroli nad kontami innych użytkowników oraz usuwanie kont w docelowym zespole.

pub. 2022-10-18
9.4
CVSS
CRITICAL
CVE-2023-32188

Podatność w NeuVector pozwala uwierzytelnionemu użytkownikowi na odtworzenie i sfałszowanie tokenu JWT używanego do uwierzytelniania w interfejsie Manager oraz API. Skutkiem może być uzyskanie nieautoryzowanego dostępu i wykonanie zdalnego kodu (RCE) na zaatakowanym systemie.

pub. 2024-10-16
9.4
CVSS
CRITICAL
CVE-2023-22644

Podatność w produkcie NeuVector (dystrybuowanym przez SUSE Manager Server) pozwala uwierzytelnionemu użytkownikowi na odtworzenie (reverse engineering) sekretu używanego do podpisywania tokenów JWT i sfałszowanie prawidłowego tokenu uwierzytelniającego. Umożliwia to przejęcie nieautoryzowanego dostępu do Manager i API, a w konsekwencji prowadzi do zdalnego wykonania kodu (RCE).

pub. 2023-09-20
8.8
CVSS
HIGH
CVE-2026-49499

Dell PowerProtect Data Manager w wersjach wcześniejszych niż 20.2.0.0 zawiera podatność polegającą na generowaniu nieprawidłowych tokenów bezpieczeństwa w module IAM. Atakujący z niskimi uprawnieniami i zdalnym dostępem może wykorzystać tę lukę do nieuprawnionego podniesienia uprawnień.

pub. 2026-07-22
8.1
CVSS
HIGH
CVE-2026-54593

Podatność w panelu Pterodactyl pozwala uwierzytelnionemu użytkownikowi z ograniczonymi uprawnieniami na zapisywanie dowolnych plików na serwerze gry poprzez ponowne użycie tokenu JWT wydanego do innego celu. Jest to groźne, ponieważ umożliwia obejście kontroli dostępu i zapis plików bez posiadania uprawnienia file.create.

pub. 2026-07-28
6.8
CVSS
MEDIUM
CVE-2025-59698

Entrust nShield Connect XC, nShield 5c, and nShield HSMi through 13.6.11, or 13.7 (patched in 13.6.12 (LTS) and 13.9.0 (STS)), might allow a physically proximate attacker to gain access to the EOL legacy bootloader.

pub. 2025-12-02
6.0
CVSS
MEDIUM
CVE-2026-19636

An issue was identified in which CSRF tokens were generated using a predictable method, potentially reducing their effectiveness as a security control. This has been addressed by improving the randomness and entropy of token generation.

pub. 2026-08-14
4.3
CVSS
MEDIUM
CVE-2026-15831

GitLab has remediated an issue in GitLab EE affecting all versions from 19.1 before 19.1.3 and 19.2 before 19.2.1 that under certain conditions could have allowed an authenticated user to bypass administrator-configured tool governance policies due to improper authorization enforcement during token generation.

pub. 2026-07-29
4.3
CVSS
MEDIUM
CVE-2023-30524

Jenkins Report Portal Plugin 0.5 and earlier does not mask ReportPortal access tokens displayed on the configuration form, increasing the potential for attackers to observe and capture them.

pub. 2023-04-12
Informacje
ID: CWE-1270
Typ: Base
Podatności: 10
MITRE CWE ↗
← Słownik CWE