CVEbaza.plSłownik CWECWE-184
Common Weakness Enumeration

CWE-184

Incomplete List of Disallowed Inputs

Kategoria: BaseCVE: 183
Opis

Produkt implementuje mechanizm ochrony oparty na liście danych wejściowych (lub ich właściwości), które są niedozwolone zgodnie z polityką lub wymagają podjęcia innych działań w celu neutralizacji przed dalszym przetwarzaniem, jednak lista ta jest niekompletna. Ta niekompletność może pozwolić na obejście mechanizmu zabezpieczającego poprzez dostarczenie danych nie uwzględnionych na liście.

Description (EN)

The product implements a protection mechanism that relies on a list of inputs (or properties of inputs) that are not allowed by policy or otherwise require other action to neutralize before additional processing takes place, but the list is incomplete.

Podatności CVE z CWE-184 (183)
10.0
CVSS
CRITICAL
CVE-2026-49869

Błąd w logice uwierzytelniania platformy orkiestracyjnej Kestra pozwala nieuwierzytelnionemu atakującemu ominąć Basic Auth i tworzyć oraz uruchamiać dowolne workflow. Bezpośrednim skutkiem jest unauthenticated Remote Code Execution z uprawnieniami root wewnątrz kontenera Kestra worker.

pub. 2026-06-26🚩 CISA KEV⚡ EXPLOIT
9.9
CVSS
CRITICAL
CVE-2026-65083

NVIDIA OpenShell for Linux contains a vulnerability in its sandbox provisioning API, where an attacker could cause an incomplete list of disallowed inputs. A successful exploit of this vulnerability might lead to code execution, escalation of privileges, information disclosure, data tampering, and denial of service.

pub. 2026-08-25
9.9
CVSS
CRITICAL
CVE-2026-47392

Podatność w funkcji `execute_code()` systemu PraisonAI umożliwia całkowite ominięcie piaskownicy subprocess poprzez dostęp do modułu `builtins` języka Python i wykonanie dowolnych poleceń systemowych na hoście. Luka jest krytyczna, ponieważ atakujący z minimalnym poziomem uprawnień może przejąć kontrolę nad środowiskiem uruchomieniowym.

pub. 2026-07-21
9.9
CVSS
CRITICAL
CVE-2026-33396

Podatność w OneUptime (platforma monitoringu open-source) umożliwia nisko uprzywilejowanemu uwierzytelnionemu użytkownikowi (ProjectMember) zdalne wykonanie kodu (RCE) na kontenerze/hoście Probe. Wynika z niekompletnej listy blokowanych właściwości w sandboxie wykonującym skrypty Playwright.

pub. 2026-03-26
9.9
CVSS
CRITICAL
CVE-2026-28363

W OpenClaw przed wersją 2026.2.23 możliwe jest obejście mechanizmu walidacji bezpiecznych poleceń (safeBins) dla narzędzia 'sort' poprzez użycie skróconych form długich opcji GNU. Umożliwia to atakującemu wykonanie ścieżek kodu wymagających zatwierdzenia bez uzyskania rzeczywistej zgody.

pub. 2026-02-27
9.8
CVSS
CRITICAL
CVE-2023-3374

Podatność w oprogramowaniu Unisign Bookreen umożliwia nieautoryzowane podniesienie uprawnień (privilege escalation) z powodu niepełnej listy zabronionych danych wejściowych (CWE-184). Krytyczna ocena CVSS 9.8 wskazuje na możliwość pełnego przejęcia kontroli nad systemem bez wymagania uwierzytelnienia.

pub. 2023-09-05
9.8
CVSS
CRITICAL
CVE-2019-9212

Biblioteka SOFA-Hessian w wersji do 4.0.2 jest podatna na zdalne wykonanie kodu poprzez nieprawidłowo skonfigurowaną listę blokowanych klas podczas deserializacji obiektów Hessian. Atakujący bez uwierzytelnienia może przesłać spreparowany obiekt i wykonać dowolne polecenia na serwerze.

pub. 2019-02-27
9.8
CVSS
CRITICAL
CVE-2018-7489

FasterXML jackson-databind w wersjach przed 2.7.9.3, 2.8.x przed 2.8.11.1 oraz 2.9.x przed 2.9.5 zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) przez nieuprawnionego atakującego. Jest to konsekwencja niekompletnej naprawy wcześniejszej podatności deserializacji CVE-2017-7525.

pub. 2018-02-26
9.8
CVSS
CRITICAL
CVE-2017-15095

W bibliotece FasterXML Jackson-Databind w wersjach przed 2.8.10 i 2.9.1 odkryto krytyczną podatność deserialization, umożliwiającą nieuwierzytelnionemu atakującemu zdalne wykonanie kodu. Podatność jest szczególnie groźna ze względu na sieciową dostępność bez jakichkolwiek wymaganych uprawnień.

pub. 2018-02-06
9.8
CVSS
CRITICAL
CVE-2017-7525

W bibliotece jackson-databind wykryto krytyczną lukę deserializacji umożliwiającą zdalne wykonanie kodu (RCE) przez nieuwierzytelnionego atakującego. Podatność jest szczególnie niebezpieczna ze względu na powszechne użycie tej biblioteki w aplikacjach Java.

pub. 2018-02-06
9.8
CVSS
CRITICAL
CVE-2017-0909

Gem Ruby o nazwie private_address_check w wersjach przed 0.4.1 zawiera niepełną listę blokowanych adresów prywatnych i lokalnych, co umożliwia obejście zabezpieczeń przed atakami SSRF. Podatność jest krytyczna, ponieważ atakujący zdalnie, bez uwierzytelnienia, może skłonić aplikację do wykonywania żądań do wewnętrznych zasobów infrastruktury.

pub. 2017-11-16
9.8
CVSS
CRITICAL
CVE-2017-7540

Biblioteka rubygem-safemode w wersjach 1.3.2 i wcześniejszych, używana m.in. w Foreman, umożliwia obejście ograniczeń trybu bezpiecznego poprzez specjalną składnię Ruby. Podatność może prowadzić do nieautoryzowanego usuwania obiektów lub privilege escalation.

pub. 2017-07-21
9.5
CVSS
CRITICAL
CVE-2026-70470

Podatność w Flowise (przed wersją 3.1.3) pozwala atakującemu ominąć walidator kodu Python przy użyciu znaków Unicode wizualnie podobnych do liter ASCII (homoglify), co umożliwia wykonanie dowolnego kodu na serwerze hostującym Flowise. Ze względu na możliwość pełnego RCE na hoście bez wymagania uwierzytelnienia, podatność jest oceniana jako krytyczna.

pub. 2026-08-04
9.4
CVSS
CRITICAL
CVE-2026-55743

The shell tool command allowlist in the SecurityPolicy of OpenHuman desktop agent through 0.54.0 (default Supervised security policy) can be bypassed to execute arbitrary OS commands with the privileges of the desktop user.

pub. 2026-06-17
9.4
CVSS
CRITICAL
CVE-2026-28783

Craft CMS implementuje bloklistę niebezpiecznych funkcji PHP wywoływanych przez szablony Twig, jednak lista ta jest niekompletna. Umożliwia to uwierzytelnionym użytkownikom z odpowiednimi uprawnieniami wykonanie dowolnego kodu, odczyt plików, SSRF lub SSTI.

pub. 2026-03-04
9.3
CVSS
CRITICAL
CVE-2026-74886

openssl_encrypt versions before 1.4.0 contain a plugin sandbox bypass vulnerability where the PluginImportGuard blocks a different set of modules than the AST analyzer's DANGEROUS_MODULES set. Attackers can bypass AST analysis through string obfuscation or encoding to import unblocked dangerous modules like sys, shutil, multiprocessing, importlib, and pickle for arbitrary code execution.

pub. 2026-08-17
9.3
CVSS
CRITICAL
CVE-2026-56315

picklescan przed wersją 1.0.4 nie blokuje co najmniej siedmiu modułów ze standardowej biblioteki Pythona, przez co atakujący może przemycić złośliwy plik pickle omijający mechanizmy bezpieczeństwa narzędzia. Luka jest szczególnie groźna, ponieważ picklescan jest stosowany właśnie jako bariera ochronna przed złośliwymi plikami pickle.

pub. 2026-06-23
9.3
CVSS
CRITICAL
CVE-2026-34415

Xerte Online Toolkits w wersjach 3.15 i wcześniejszych zawiera lukę w walidacji danych wejściowych w endpoincie elFinder, która nie blokuje rozszerzenia .php4 z powodu błędnego wyrażenia regularnego. Nieuwierzytelniony atakujący może połączyć tę podatność z obejściem uwierzytelnienia i path traversal, aby przesłać złośliwy kod PHP i wykonać dowolne polecenia systemowe na serwerze.

pub. 2026-04-22
9.3
CVSS
CRITICAL
CVE-2026-32940

SiYuan w wersjach 3.6.0 i wcześniejszych zawiera podatność XSS wynikającą z niekompletnej listy blokowanych typów MIME w funkcji SanitizeSVG oraz braku escapowania danych wejściowych w endpoincie /api/icon/getDynamicIcon. Atakujący może nakłonić użytkownika do kliknięcia spreparowanego linku SVG, co prowadzi do wykonania kodu JavaScript w przeglądarce ofiary.

pub. 2026-03-20
9.3
CVSS
CRITICAL
CVE-2025-58361

Promptcraft Forge Studio zawiera niekompletny mechanizm walidacji schematów URL, który nie chroni przed atakami XSS. Atakujący może osadzić złośliwy skrypt poprzez adresy URL oparte na schemacie 'data:', omijając istniejące zabezpieczenia.

pub. 2025-09-04
Pokazano 20 z 183 podatności
Informacje
ID: CWE-184
Typ: Base
Podatności: 183
MITRE CWE ↗
← Słownik CWE