CVEbaza.plSłownik CWECWE-178
Common Weakness Enumeration

CWE-178

Improper Handling of Case Sensitivity

Kategoria: BaseCVE: 112
Opis

Produkt nie uwzględnia prawidłowo różnic w wrażliwości na wielkość liter podczas dostępu do zasobu lub określania jego właściwości, co prowadzi do niespójnych wyników. Może to prowadzić do problemów bezpieczeństwa, takich jak obejście kontroli dostępu lub manipulacja zasobami.

Description (EN)

The product does not properly account for differences in case sensitivity when accessing or determining the properties of a resource, leading to inconsistent results.

Podatności CVE z CWE-178 (112)
9.9
CVSS
CRITICAL
CVE-2026-40453

Niekompletna poprawka dla CVE-2025-27636 pozostawiła pięć implementacji HeaderFilterStrategy w Apache Camel podatnymi na wstrzykiwanie wewnętrznych nagłówków Camel z użyciem wariantów wielkości liter. Podatność o ocenie CVSS 9.9 umożliwia zdalne wykonanie kodu oraz zapis dowolnych plików na serwerze.

pub. 2026-04-27
9.8
CVSS
CRITICAL
CVE-2026-47323

Podatność w komponentach camel-cxf i camel-knative frameworka Apache Camel umożliwia nieuwierzytelnionemu atakującemu wstrzyknięcie wewnętrznych nagłówków Camel przez żądania HTTP. W efekcie możliwe jest zdalne wykonanie kodu (RCE) lub zapis dowolnych plików na serwerze.

pub. 2026-05-19
9.8
CVSS
CRITICAL
CVE-2026-28292

Biblioteka `simple-git` (wersje 3.15.0–3.22.x oraz 3.23.1–3.32.2) zawiera podatność umożliwiającą zdalne wykonanie kodu (RCE) poprzez command injection. Podatność pozwala atakującemu ominąć poprawki wprowadzone dla dwóch wcześniejszych podatności (CVE-2022-25860 i CVE-2022-25912) i przejąć pełną kontrolę nad maszyną hosta.

pub. 2026-03-10
9.8
CVSS
CRITICAL
CVE-2024-5699

Przeglądarka Mozilla Firefox niepoprawnie obsługiwała prefiksy cookie takie jak `__Secure`, ignorując je w przypadku niezgodności wielkości liter, zamiast stosować porównanie bez uwzględnienia wielkości liter zgodnie ze specyfikacją. Mogło to prowadzić do nieprzestrzegania przez przeglądarkę reguł bezpieczeństwa określonych przez te prefiksy.

pub. 2024-06-11
9.8
CVSS
CRITICAL
CVE-2023-3545

Podatność w Chamilo LMS (wersje do 1.11.20 włącznie) na instalacjach Windows z Apache pozwala nieuwierzytelnionemu atakującemu ominąć zabezpieczenia przesyłania plików poprzez upload pliku `.htaccess`. Skutkuje to możliwością zdalnego wykonania kodu (RCE) bez jakiegokolwiek logowania.

pub. 2023-11-28
9.8
CVSS
CRITICAL
CVE-2022-29604

W systemie ONOS 2.5.1 nieprawidłowa obsługa wielkości liter w identyfikatorach urządzeń sieciowych prowadzi do niespójności między intencjami (intents) a faktycznymi regułami przepływu (flow rules) w sieci. Stan CORRUPT wyświetlany operatorowi jest mylący i maskuje rzeczywisty problem logiczny w zarządzaniu siecią.

pub. 2023-04-20
9.8
CVSS
CRITICAL
CVE-2020-12812

Podatność w FortiOS umożliwia zalogowanie się do SSL VPN bez weryfikacji drugiego składnika uwierzytelnienia (FortiToken) poprzez zmianę wielkości liter w nazwie użytkownika. Luka jest aktywnie wykorzystywana przez atakujących i objęta katalogiem CISA KEV.

pub. 2020-07-24🚩 CISA KEV⚡ EXPLOIT
9.8
CVSS
CRITICAL
CVE-2018-9845

Etherpad Lite w wersjach przed 1.6.4 zawiera podatność umożliwiającą nieuprawnionemu atakującemu uzyskanie dostępu administracyjnego. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co czyni ją poważnym zagrożeniem dla każdej instalacji tego oprogramowania.

pub. 2018-04-29
9.8
CVSS
CRITICAL
CVE-2005-0269

GNUBoard 3.40 i wcześniejszy posiada lukę w mechanizmie sprawdzania rozszerzeń przesyłanych plików — weryfikacja działa wyłącznie dla rozszerzeń pisanych małymi literami. Pozwala to zdalnym atakującym na przesłanie dowolnych plików na serwer bez uwierzytelnienia.

pub. 2005-05-02
9.8
CVSS
CRITICAL
CVE-2004-2154

CUPS w wersjach przed 1.1.21rc1 traktuje dyrektywy Location w pliku konfiguracyjnym cupsd.conf jako rozróżniające wielkość liter, co umożliwia atakującemu ominięcie list kontroli dostępu (ACL). Podatność jest krytyczna, ponieważ pozwala na nieautoryzowany dostęp do zasobów drukarki bez żadnego uwierzytelnienia.

pub. 2004-12-31
9.8
CVSS
CRITICAL
CVE-2004-2214

Serwer HTTP Mbedthis AppWeb w wersjach przed 1.1.3 pozwala zdalnym atakującym na ominięcie mechanizmów kontroli dostępu poprzez spreparowany URI zawierający znaki o mieszanej wielkości liter. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia i może być wykorzystana zdalnie przez sieć.

pub. 2004-12-31
9.8
CVSS
CRITICAL
CVE-2002-1820

Podatność w Ultimate PHP Board (UPB) 1.0 i 1.0b pozwala zdalnemu atakującemu na podszywanie się pod konto administratora poprzez rejestrację konta o nazwie 'admin' (małe 'a'), podczas gdy konto administracyjne nosi nazwę 'Admin' (wielkie 'A'). Jest to groźne, ponieważ nie wymaga żadnego uwierzytelnienia ani uprawnień.

pub. 2002-12-31
9.8
CVSS
CRITICAL
CVE-2002-2119

Novell eDirectory 8.6.2 i 8.7 obsługuje hasła w sposób niewrażliwy na wielkość liter (case insensitive), co znacząco zmniejsza przestrzeń kluczy i ułatwia atakującym zdalne przeprowadzenie ataku brute force. Jest to poważna podatność, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

pub. 2002-12-31
9.8
CVSS
CRITICAL
CVE-2001-0766

Podatność w Apache działającym na MacOS X Client 10.0.3 z systemem plików HFS+ pozwala zdalnym atakującym ominąć filtry kontroli dostępu poprzez manipulację wielkością liter w adresie URL. Jest to krytyczna luka umożliwiająca nieautoryzowany dostęp do chronionych zasobów bez żadnego uwierzytelnienia.

pub. 2001-10-18
9.4
CVSS
CRITICAL
CVE-2026-53595

Podatność w FreeScout (aplikacja help desk oparta na Laravel) umożliwia anonimowemu atakującemu przejęcie kontroli nad kontem aktywowanego użytkownika bez żadnego uwierzytelnienia. Błąd jest krytyczny, ponieważ pozwala na pełne przejęcie konta administratora lub agenta wsparcia.

pub. 2026-07-20
9.2
CVSS
CRITICAL
CVE-2026-72836

FileBrowser before 2.63.19 does not account for case-insensitive filesystems when checking home directory ownership during self-registration. When Signup and CreateUserDir are enabled and FileBrowser's root is on a case-insensitive filesystem (confirmed on Windows/NTFS), two self-registered usernames that differ only in letter case (e.g., CaseVictim and casevictim) are stored as distinct accounts but resolve to the same physical home directory, because the scope-ownership check compares the persisted scope as an exact case-sensitive string. A second registrant can therefore read, overwrite, and delete another account's files through authenticated HTTP endpoints, without needing an existing account or victim interaction.

pub. 2026-08-14
9.1
CVSS
CRITICAL
CVE-2026-15617

Logto nie normalizuje adresów e-mail ani identyfikatorów użytkowników przed wyszukiwaniem kont, co umożliwia kolizję principals i nieautoryzowany dostęp do cudzego konta. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji ofiary.

pub. 2026-07-23
8.8
CVSS
HIGH
CVE-2026-53721

Nuxt is an open-source web development framework for Vue.js. From versions 3.11.0 to before 3.21.7 and 4.0.0 to before 4.4.7, there is a route-rule middleware bypass via case-sensitivity mismatch between vue-router and the routeRules matcher. This issue has been patched in versions 3.21.7 and 4.4.7.

pub. 2026-06-12
8.8
CVSS
HIGH
CVE-2023-4759

Arbitrary File Overwrite in Eclipse JGit <= 6.6.0 In Eclipse JGit, all versions <= 6.6.0.202305301015-r, a symbolic link present in a specially crafted git repository can be used to write a file to locations outside the working tree when this repository is cloned with JGit to a case-insensitive filesystem, or when a checkout from a clone of such a repository is performed on a case-insensitive filesystem. This can happen on checkout (DirCacheCheckout), merge (ResolveMerger via its WorkingTreeUpdater), pull (PullCommand using merge), and when applying a patch (PatchApplier). This can be exploited for remote code execution (RCE), for instance if the file written outside the working tree is a git filter that gets executed on a subsequent git command. The issue occurs only on case-insensitive filesystems, like the default filesystems on Windows and macOS. The user performing the clone or checkout must have the rights to create symbolic links for the problem to occur, and symbolic links must be enabled in the git configuration. Setting git configuration option core.symlinks = false before checking out avoids the problem. The issue was fixed in Eclipse JGit version 6.6.1.202309021850-r and 6.7.0.202309050840-r, available via Maven Central https://repo1.maven.org/maven2/org/eclipse/jgit/  and repo.eclipse.org https://repo.eclipse.org/content/repositories/jgit-releases/ . A backport is available in 5.13.3 starting from 5.13.3.202401111512-r. The JGit maintainers would like to thank RyotaK for finding and reporting this issue.

pub. 2023-09-12
8.8
CVSS
HIGH
CVE-2021-25036

The All in One SEO WordPress plugin before 4.1.5.3 is affected by a Privilege Escalation issue, which was discovered during an internal audit by the Jetpack Scan team, and may grant bad actors access to protected REST API endpoints they shouldn’t have access to. This could ultimately enable users with low-privileged accounts, like subscribers, to perform remote code execution on affected sites.

pub. 2022-01-17
Pokazano 20 z 112 podatności
Informacje
ID: CWE-178
Typ: Base
Podatności: 112
MITRE CWE ↗
← Słownik CWE