CVEbaza.plSłownik CWECWE-1284
Common Weakness Enumeration

CWE-1284

Improper Validation of Specified Quantity in Input

Kategoria: BaseCVE: 440
Opis

Produkt otrzymuje dane wejściowe zawierające ilość (taką jak rozmiar lub długość), ale nie weryfikuje lub nieprawidłowo weryfikuje, czy ilość posiada wymagane właściwości. Brak odpowiedniej walidacji może prowadzić do nieoczekiwanego zachowania systemu lub luk bezpieczeństwa.

Description (EN)

The product receives input that is expected to specify a quantity (such as size or length), but it does not validate or incorrectly validates that the quantity has the required properties.

Podatności CVE z CWE-1284 (440)
10.0
CVSS
CRITICAL
CVE-2026-81779

Improper Validation of Specified Quantity in Input vulnerability in Silk Themes Newspapers X allows Malicious Software Implanted. This issue affects Newspapers X: from 1.0.46 through 1.0.48.

pub. 2026-08-31
10.0
CVSS
CRITICAL
CVE-2026-6876

ServiceNow has remediated a sandbox escape security issue that was identified in the ServiceNow AI Platform. This security issue could allow an unauthenticated user to execute arbitrary code within the ServiceNow AI Platform, potentially leading to more access to the ServiceNow AI Platform than intended.  ServiceNow deployed a security update to hosted instances and ServiceNow provided the update to our partners and self-hosted customers. We are not currently aware of malicious exploitation against ServiceNow instances.  We recommend customers promptly apply appropriate updates or upgrade to a patched release if they have not already done so.

pub. 2026-08-27
10.0
CVSS
CRITICAL
CVE-2026-49777

Podatność w wtyczce Product Slider Pro for WooCommerce pozwala na implantację złośliwego oprogramowania (backdoor) z powodu nieprawidłowej walidacji danych wejściowych. Ocena CVSS 10.0 oznacza maksymalne ryzyko — atakujący nieuwierzytelniony może przejąć pełną kontrolę nad systemem.

pub. 2026-06-05
10.0
CVSS
CRITICAL
CVE-2024-8887

Podatność w oprogramowaniu Circutor Q-SMT (wersja firmware 1.0.4) pozwala atakującemu na ominięcie mechanizmów uwierzytelnienia na stronie logowania do interfejsu webowego. W efekcie nieautoryzowany użytkownik uzyskuje pełny dostęp do funkcji webowych urządzenia, co może prowadzić do ataku typu DoS.

pub. 2024-09-18
10.0
CVSS
CRITICAL
CVE-2022-20699

Wiele krytycznych podatności w routerach Cisco Small Business serii RV160, RV260, RV340 i RV345 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu (RCE), eskalację uprawnień oraz ominięcie mechanizmów uwierzytelniania. Podatność posiada najwyższy możliwy wynik CVSS 10.0 i jest aktywnie wykorzystywana przez atakujących.

pub. 2022-02-10🚩 CISA KEV⚡ EXPLOIT
10.0
CVSS
CRITICAL
CVE-2021-21960

Krytyczna podatność typu stack-based buffer overflow w funkcjonalności LLMNR urządzenia Sealevel Systems SeaConnect 370W umożliwia zdalne wykonanie kodu bez uwierzytelnienia. Atakujący może przejąć pełną kontrolę nad urządzeniem, wysyłając specjalnie spreparowany pakiet sieciowy.

pub. 2022-02-04
10.0
CVSS
CRITICAL
CVE-2021-21950

Krytyczna podatność out-of-bounds write w oprogramowaniu urządzenia Anker Eufy Homebase 2 umożliwia zdalne wykonanie kodu bez uwierzytelnienia. Atakujący może wysłać spreparowany pakiet sieciowy i przejąć kontrolę nad urządzeniem.

pub. 2021-12-08
10.0
CVSS
CRITICAL
CVE-2021-21951

Krytyczna podatność out-of-bounds write w oprogramowaniu układowym Anker Eufy Homebase 2 umożliwia zdalne wykonanie kodu bez uwierzytelnienia. Atakujący może przejąć pełną kontrolę nad urządzeniem, wysyłając specjalnie spreparowany pakiet sieciowy.

pub. 2021-12-08
9.9
CVSS
CRITICAL
CVE-2026-25345

Plugin SimpLy Gallery (simply-gallery-block) dla WordPress w wersji do 3.3.2 zawiera krytyczną podatność wynikającą z nieprawidłowej walidacji ilości danych wejściowych, umożliwiającą nieuprawnione wykonanie kodu. Zagrożenie jest szczególnie poważne ze względu na wysoki wynik CVSS 9.9 i możliwość eskalacji uprawnień poza kontekst aplikacji.

pub. 2026-03-25
9.8
CVSS
CRITICAL
CVE-2026-3381

Moduł Compress::Raw::Zlib dla Perl w wersjach do 2.219 zawiera wbudowaną kopię potencjalnie niebezpiecznej wersji biblioteki zlib. Podatność jest krytyczna ze względu na wysoki wynik CVSS 9.8 i możliwość zdalnego wykorzystania bez uwierzytelnienia.

pub. 2026-03-05
9.8
CVSS
CRITICAL
CVE-2025-55398

Podatność w forku biblioteki asn1c (mouse07410) powoduje, że wygenerowane dekodery UPER nie egzekwują ograniczeń typu INTEGER, gdy górna granica jest dodatnia i przekracza 32 bity. Może to prowadzić do przetwarzania nieprawidłowych lub złośliwych danych wejściowych w aplikacjach opartych na tej bibliotece.

pub. 2025-08-22
9.8
CVSS
CRITICAL
CVE-2022-25727

Podatność w oprogramowaniu modemów Qualcomm powoduje uszkodzenie pamięci (memory corruption) na skutek nieprawidłowej weryfikacji długości danych podczas operacji kopiowania do pamięci. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL) i może być wykorzystana zdalnie bez uwierzytelnienia.

pub. 2022-11-15
9.8
CVSS
CRITICAL
CVE-2022-36938

Funkcja get_stringidx_fromdex() w narzędziu Facebook Redex może odczytać dane spoza dozwolonego obszaru pamięci podczas przetwarzania tabeli indeksów ciągów znaków z pliku APK. Błąd może prowadzić do zdalnego wykonania kodu (RCE) przy analizie spreparowanego pliku APK pochodzącego od zewnętrznego źródła.

pub. 2022-11-11
9.8
CVSS
CRITICAL
CVE-2022-20385

Podatność w funkcji `nla_parse` systemu Android SoC umożliwia dostęp do pamięci poza zakresem tablicy (out-of-bounds access) bez jakichkolwiek uprawnień sieciowych. Oceniona jako CRITICAL (CVSS 9.8), może prowadzić do przejęcia kontroli nad urządzeniem.

pub. 2022-09-13
9.8
CVSS
CRITICAL
CVE-2022-37134

Router D-Link DIR-816 w firmware A2_v1.10CNB04 zawiera podatność buffer overflow w endpoincie /goform/form2Wan.cgi, umożliwiającą zdalne wykonanie kodu bez uwierzytelnienia. Krytyczny poziom CVSS 9.8 oznacza, że atakujący sieciowy może przejąć pełną kontrolę nad urządzeniem.

pub. 2022-08-22
9.8
CVSS
CRITICAL
CVE-2021-43267

Podatność w module TIPC (Transparent Inter-Process Communication) jądra Linux umożliwia zdalnym atakującym exploitowanie niewystarczającej walidacji rozmiarów danych dostarczanych przez użytkownika dla typu wiadomości MSG_CRYPTO. Ze względu na ocenę CVSS 9.8 i brak wymagań uwierzytelnienia stanowi krytyczne zagrożenie dla systemów z aktywnym TIPC.

pub. 2021-11-02
9.8
CVSS
CRITICAL
CVE-2021-31556

W rozszerzeniu OAuth dla MediaWiki do wersji 1.35.2 wykryto brak walidacji długości klucza RSA przed zapisem do bazy danych MySQL. Podatność o ocenie CVSS 9.8 może prowadzić do poważnych konsekwencji dla integralności, poufności i dostępności systemu.

pub. 2021-08-12
9.8
CVSS
CRITICAL
CVE-2009-4488

Varnish 2.0.6 zapisuje do pliku logów dane z żądań HTTP bez usuwania znaków niedrukowalnych, w tym sekwencji sterujących terminala. Może to umożliwić atakującemu manipulację tytułem okna terminala lub potencjalnie wykonanie poleceń przez administratora przeglądającego log.

pub. 2010-01-13
9.8
CVSS
CRITICAL
CVE-2008-2374

Biblioteka bluez-libs (wersje przed 3.34) oraz bluez-utils (wersje przed 3.34) nie weryfikują poprawności pól długości łańcuchów tekstowych w pakietach SDP protokołu Bluetooth. Luka umożliwia zdalnemu, nieautoryzowanemu serwerowi SDP wywołanie odmowy usługi lub potencjalnie innego, nieokreślonego efektu na podatnym systemie.

pub. 2008-07-07
9.6
CVSS
CRITICAL
CVE-2026-33471

Podatność w bibliotece nimiq-block pozwala złośliwemu walidatorowi na sfałszowanie dowodu pominięcia bloku (skip block proof) bez posiadania wymaganej liczby głosów kworum. Atakujący dysponujący znacznie mniejszą liczbą rzeczywistych slotów podpisujących może ominąć mechanizm konsensusu, co zagraża integralności i dostępności sieci blockchain.

pub. 2026-04-22
Pokazano 20 z 440 podatności
Informacje
ID: CWE-1284
Typ: Base
Podatności: 440
MITRE CWE ↗
← Słownik CWE