CVEbaza.plSłownik CWECWE-150
Common Weakness Enumeration

CWE-150

Improper Neutralization of Escape, Meta, or Control Sequences

Kategoria: VariantCVE: 76
Opis

Produkt otrzymuje dane wejściowe ze składnika nadrzędnego, ale nie neutralizuje lub nieprawidłowo neutralizuje specjalne elementy, które mogą być interpretowane jako sekwencje znaków ucieczki, meta lub sterowania podczas wysyłania do składnika podrzędnego. Może to prowadzić do wykonania niezamierzonego kodu lub manipulacji zachowaniem systemu.

Description (EN)

The product receives input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could be interpreted as escape, meta, or control character sequences when they are sent to a downstream component.

Podatności CVE z CWE-150 (76)
10.0
CVSS
CRITICAL
CVE-2022-30123

W bibliotece Rack (Ruby) istnieje podatność typu sequence injection, umożliwiająca escape z powłoki systemowej poprzez komponenty Lint i CommonLogger. Podatność otrzymała ocenę CVSS 10.0, co czyni ją ekstremalnie krytyczną.

pub. 2022-12-05
10.0
CVSS
CRITICAL
CVE-2020-6932

Podatność w serwerze web slinger wchodzącym w skład BlackBerry QNX Software Development Platform umożliwia zdalnemu atakującemu odczyt dowolnych plików oraz wykonanie dowolnego kodu bez jakiegokolwiek uwierzytelnienia. Ocena CVSS 10.0 wskazuje na maksymalne ryzyko, obejmujące pełny kompromis poufności i integralności systemu.

pub. 2020-08-12
9.9
CVSS
CRITICAL
CVE-2025-47284

Podatność w komponencie `gardenlet` projektu Gardener umożliwia użytkownikowi z uprawnieniami administracyjnymi projektu Gardener przejęcie kontroli nad seed cluster(s), w których zarządzane są jego shoot clusters. Luka posiada ocenę CVSS 9.9 (CRITICAL) i dotyczy instalacji korzystających z rozszerzenia gardener/gardener-extension-provider-gcp.

pub. 2025-05-19
9.9
CVSS
CRITICAL
CVE-2023-26055

Podatność w XWiki Commons umożliwia każdemu zalogowanemu użytkownikowi wstrzyknięcie złośliwego kodu poprzez edycję własnego profilu lub pola tekstowego w aplikacjach XWiki. Wstrzyknięty kod jest wykonywany z uprawnieniami programistycznymi (programming right), co czyni tę lukę wyjątkowo niebezpieczną.

pub. 2023-03-02
9.8
CVSS
CRITICAL
CVE-2026-11362

Biblioteka DataDog::DogStatsd w wersjach do 0.07 dla języka Perl nie waliduje poprawnie danych wejściowych w tagach zdarzeń, co umożliwia wstrzyknięcie złośliwych metryk. Podatność jest krytyczna, ponieważ atakujący może manipulować danymi telemetrycznymi bez uwierzytelnienia, zdalnie przez sieć.

pub. 2026-06-05
9.8
CVSS
CRITICAL
CVE-2025-25286

Podatność w mikrousłudze Homarus wchodzącej w skład pakietu Crayfish (Islandora 8) umożliwia zdalne wykonanie kodu (RCE) w instalacjach dostępnych z sieci Web. Ocena CVSS 9.8 wskazuje na krytyczny poziom zagrożenia — atakujący nie potrzebuje uwierzytelnienia ani interakcji użytkownika.

pub. 2025-02-13
9.8
CVSS
CRITICAL
CVE-2023-3265

Podatność umożliwia nieuwierzytelnionemu atakującemu ominięcie mechanizmu uwierzytelnienia w CyberPower PowerPanel Enterprise i zalogowanie się jako administrator z domyślnymi, zakodowanymi na stałe danymi dostępowymi. Jest to szczególnie groźne, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.

pub. 2023-08-14
9.8
CVSS
CRITICAL
CVE-2017-0899

RubyGems w wersji 2.6.12 i wcześniejszych jest podatny na złośliwie spreparowane specyfikacje pakietów gem zawierające znaki ucieczki terminala (terminal escape characters). Wyświetlenie takiej specyfikacji powoduje wykonanie osadzonych sekwencji escape, co może prowadzić do nieautoryzowanych działań w środowisku użytkownika.

pub. 2017-08-31
9.6
CVSS
CRITICAL
CVE-2026-62948

Podatność w OpenWrt przed wersją 25.12.5 umożliwia atakującemu wstrzyknięcie złośliwego kodu HTML/JavaScript do panelu administracyjnego LuCI poprzez spreparowaną nazwę hosta klienta DHCPv6. Ze względu na brak walidacji danych wejściowych, exploit nie wymaga uwierzytelnienia po stronie atakującego, a skutki obejmują pełne przejęcie sesji administratora.

pub. 2026-07-15
9.6
CVSS
CRITICAL
CVE-2025-55754

Apache Tomcat nie neutralizował sekwencji sterujących ANSI w komunikatach logów, co umożliwia atakującemu manipulację konsolą Windows i schowkiem systemowym. Podatność może prowadzić do nakłonienia administratora do uruchomienia polecenia kontrolowanego przez atakującego.

pub. 2025-10-27
9.6
CVSS
CRITICAL
CVE-2024-32986

Narzędzie PWAsForFirefox nieprawidłowo sanityzuje właściwości aplikacji PWA (takie jak nazwa, opis, skróty), co pozwala złośliwej aplikacji webowej na wstrzyknięcie dowolnych wpisów do plików konfiguracyjnych systemu. W wyniku tego atakujący może wykonać dowolny kod na urządzeniu użytkownika.

pub. 2024-05-03
9.2
CVSS
CRITICAL
CVE-2026-73414

Shescape is a simple shell escape library for JavaScript. Prior to 2.1.14 and 3.0.1, getEscapeFunction in src/internal/win/cmd.js does not escape `(` and `)` when applications use the escape or escapeAll APIs on Windows with shell set to cmd.exe, or with shell set to true when CMD is the default. An attacker-controlled argument can break out of a parenthesized CMD construct and inject shell syntax depending on the original command, resulting in arbitrary command execution. This issue is fixed in versions 2.1.14 and 3.0.1.

pub. 2026-08-12
9.1
CVSS
CRITICAL
CVE-2026-11373

Biblioteka Net::Statsite::Client dla języka Perl w wersjach do 1.1.0 nie usuwa znaków nowej linii ani innych znaków sterujących protokołu z nazw metryk i ich wartości, co umożliwia metric injection. Atakujący może manipulować danymi przesyłanymi do serwera statsite, potencjalnie fałszując metryki lub wstrzykując nieautoryzowane dane.

pub. 2026-06-22
9.1
CVSS
CRITICAL
CVE-2026-50638

Biblioteka Metrics::Any::Adapter::DogStatsd w wersjach przed 0.04 dla języka Perl nie chroni przed metric injection. Atakujący może wstrzykiwać dodatkowe metryki do strumienia danych statsd, co stanowi poważne zagrożenie dla integralności zbieranych danych monitoringowych.

pub. 2026-06-10
9.1
CVSS
CRITICAL
CVE-2026-9270

Biblioteka DataDog::DogStatsd w wersjach do 0.07 dla języka Perl nie sanityzuje poprawnie danych wejściowych, umożliwiając atakującemu wstrzyknięcie fałszywych metryk (metric injection). Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika i może zostać wykorzystana zdalnie.

pub. 2026-06-05
9.0
CVSS
CRITICAL
CVE-2026-26149

W Microsoft Power Apps wykryto podatność polegającą na nieprawidłowej neutralizacji sekwencji escape, meta lub sterujących (CWE-150), sklasyfikowaną jako KRYTYCZNA z wynikiem CVSS 9.0. Autoryzowany atakujący może przeprowadzić atak spoofing przez sieć, potencjalnie manipulując danymi prezentowanymi użytkownikom lub systemom.

pub. 2026-04-14
8.8
CVSS
HIGH
CVE-2025-0975

IBM MQ 9.3 LTS, 9.3 CD, 9.4 LTS, and 9.4 CD console could allow an authenticated user to execute code due to improper neutralization of escape characters.

pub. 2025-02-28
8.8
CVSS
HIGH
CVE-2024-27936

Deno is a JavaScript, TypeScript, and WebAssembly runtime with secure defaults. Starting in version 1.32.1 and prior to version 1.41.0 of the deno library, maliciously crafted permission request can show the spoofed permission prompt by inserting a broken ANSI escape sequence into the request contents. Deno is stripping any ANSI escape sequences from the permission prompt, but permissions given to the program are based on the contents that contain the ANSI escape sequences. Any Deno program can spoof the content of the interactive permission prompt by inserting a broken ANSI code, which allows a malicious Deno program to display the wrong file path or program name to the user. Version 1.41.0 of the deno library contains a patch for the issue.

pub. 2024-03-21
8.8
CVSS
HIGH
CVE-2023-28446

Deno is a simple, modern and secure runtime for JavaScript and TypeScript that uses V8 and is built in Rust. Arbitrary program names without any ANSI filtering allows any malicious program to clear the first 2 lines of a `op_spawn_child` or `op_kill` prompt and replace it with any desired text. This works with any command on the respective platform, giving the program the full ability to choose what program they wanted to run. This problem can not be exploited on systems that do not attach an interactive prompt (for example headless servers). This issue has been patched in version 1.31.2.

pub. 2023-03-24
8.8
CVSS
HIGH
CVE-2021-25310

The administration web interface on Belkin Linksys WRT160NL 1.0.04.002_US_20130619 devices allows remote authenticated attackers to execute system commands with root privileges via shell metacharacters in the ui_language POST parameter to the apply.cgi form endpoint. This occurs in do_upgrade_post in mini_httpd. NOTE: This vulnerability only affects products that are no longer supported by the maintaine

pub. 2021-02-02
Pokazano 20 z 76 podatności
Informacje
ID: CWE-150
Typ: Variant
Podatności: 76
MITRE CWE ↗
← Słownik CWE