CVEbaza.plSłownik CWECWE-1282
Common Weakness Enumeration

CWE-1282

Assumed-Immutable Data is Stored in Writable Memory

Kategoria: BaseCVE: 8
Opis

Dane niezmienne, takie jak bootloader pierwszego etapu, identyfikatory urządzenia i ustawienia konfiguracyjne "write-once" są przechowywane w pamięci zapisywalnej, którą można przeprogramować lub zaktualizować w terenie. Stanowi to zagrożenie bezpieczeństwa, umożliwiając nieautoryzowaną modyfikację krytycznych komponentów systemu.

Description (EN)

Immutable data, such as a first-stage bootloader, device identifiers, and "write-once" configuration settings are stored in writable memory that can be re-programmed or updated in the field.

Podatności CVE z CWE-1282 (8)
8.7
CVSS
HIGH
CVE-2019-25358

FileOptimizer 14.00.2524 contains a denial of service vulnerability that allows attackers to crash the application by manipulating the FileOptimizer32.ini configuration file. Attackers can overwrite the TempDirectory parameter with a 5000-character buffer to cause the application to crash when opening options.

pub. 2026-02-18
8.4
CVSS
HIGH
CVE-2022-2483

The bootloader in the Nokia ASIK AirScale system module (versions 474021A.101 and 474021A.102) loads public keys for firmware verification signature. If an attacker modifies the flash contents to corrupt the keys, secure boot could be permanently disabled on a given device.

pub. 2023-01-06
6.9
CVSS
MEDIUM
CVE-2019-25583

RarmaRadio 2.72.3 zawiera podatność denial of service w polu Username, która umożliwia lokalnym atakującym zawieszenie aplikacji poprzez przesłanie nadmiernie długich danych. Atakujący mogą wkleić bufor 5000 bajtów w pole Username za pośrednictwem Settings > Network, aby spowodować awarię aplikacji.

pub. 2026-03-22
6.9
CVSS
MEDIUM
CVE-2019-25587

BulletProof FTP Server 2019.0.0.50 zawiera podatność DoS w parametrze konfiguracyjnym Storage-Path, która pozwala lokalnym atakującym na crash aplikacji poprzez dostarczenie niezwykle długiego ciągu znaków. Atakujący mogą włączyć ustawienie Override Storage-Path i wkleić bufor o wielkości 500 bajtów lub większej, aby wywołać crash aplikacji podczas zapisywania konfiguracji.

pub. 2026-03-22
6.9
CVSS
MEDIUM
CVE-2019-25588

BulletProof FTP Server 2019.0.0.50 zawiera podatność denial of service w polu DNS Address, którą lokalni atakujący mogą wykorzystać do zawieszenia aplikacji, podając zbyt długi ciąg znaków. Atakujący mogą włączyć opcję DNS Address w ustawieniach firewall i wkleić bufor 700 bajtów, aby spowodować crash po wywołaniu funkcji Test.

pub. 2026-03-22
6.9
CVSS
MEDIUM
CVE-2019-25590

Axessh 4.2 zawiera podatność denial of service w konfiguracji logowania, która pozwala lokalnym atakującym na zacrashowanie aplikacji poprzez dostarczenie zbyt długiego ciągu znaków w polu nazwy pliku dziennika. Atakujący mogą włączyć logowanie sesji, wkleić bufor 500 lub więcej znaków do parametru nazwy pliku dziennika i wywołać crash podczas nawiązywania połączenia telnet.

pub. 2026-03-22
6.9
CVSS
MEDIUM
CVE-2019-25551

Sandboxie 5.30 zawiera lukę denial of service, która umożliwia lokalnym atakującym spowodowanie awarii aplikacji poprzez dostarczenie zbyt długiego ciągu znaków w polu konfiguracji Program Alerts. Atakujący mogą wkleić bufor 5000 znaków w pole 'Select or enter a program' podczas konfiguracji alertów programu, aby wyzwolić awarię aplikacji.

pub. 2026-03-21
6.8
CVSS
MEDIUM
CVE-2018-25229

BulletProof FTP Server 2019.0.0.50 zawiera lukę typu denial of service w interfejsie konfiguracji SMTP, pozwalającą lokalnym atakującym na awarię aplikacji poprzez dostarczenie zbyt długiego ciągu znaków. Atakujący mogą wprowadzić buffer o długości 257 znaków „A" w polu SMTP Server i spowodować crash aplikacji klikając przycisk Test.

pub. 2026-03-30
Informacje
ID: CWE-1282
Typ: Base
Podatności: 8
MITRE CWE ↗
← Słownik CWE