CVEbaza.plSłownik CWECWE-203
Common Weakness Enumeration

CWE-203

Observable Discrepancy

Kategoria: BaseCVE: 890
Opis

Produkt zachowuje się inaczej lub wysyła różne odpowiedzi w różnych okolicznościach w sposób obserwowany przez nieuprawnionych użytkowników. Ta rozbieżność może ujawnić wrażliwe informacje lub umożliwić obejście zabezpieczeń.

Description (EN)

The product behaves differently or sends different responses under different circumstances in a way that is observable to an unauthorized actor.

Podatności CVE z CWE-203 (890)
9.8
CVSS
CRITICAL
CVE-2025-39702

W podsystemie IPv6 Segment Routing jądra Linux odkryto błąd polegający na porównywaniu kodów MAC (Message Authentication Code) w sposób podatny na ataki czasowe (timing attacks). Podatność ta może umożliwić zdalnemu atakującemu przeprowadzenie ataku polegającego na odgadnięciu wartości MAC poprzez pomiar czasu odpowiedzi systemu.

pub. 2025-09-05
9.8
CVSS
CRITICAL
CVE-2025-27667

Podatność w Vasion Print (dawniej PrinterLogic) umożliwia nieuwierzytelnionemu atakującemu zdalne wyliczenie (enumerację) adresów e-mail kont administracyjnych. Oceniona jako krytyczna (CVSS 9.8), może stanowić punkt wejścia do dalszych ataków ukierunkowanych na konta uprzywilejowane.

pub. 2025-03-05
9.8
CVSS
CRITICAL
CVE-2024-25714

Biblioteka Rhonabwy do wersji 1.1.13 włącznie weryfikuje podpisy HMAC przy użyciu funkcji strcmp, która jest podatna na ataki side-channel. Atakujący może wykorzystać różnice w czasie odpowiedzi, aby stopniowo odgadnąć prawidłowy podpis HMAC bez znajomości klucza.

pub. 2024-02-11
9.8
CVSS
CRITICAL
CVE-2024-25189

Biblioteka libjwt 1.15.3 używa funkcji strcmp do weryfikacji tokenów JWT, która nie działa w stałym czasie, co umożliwia atakującemu ominięcie uwierzytelnienia poprzez atak czasowy (timing side channel). Jest to podatność krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.

pub. 2024-02-08
9.8
CVSS
CRITICAL
CVE-2024-25190

Biblioteka l8w8jwt w wersji 2.2.1 używa funkcji memcmp do weryfikacji tokenów JWT, która nie działa w stałym czasie, co umożliwia obejście uwierzytelnienia poprzez atak typu timing side channel. Jest to podatność o krytycznym poziomie CVSS 9.8, nie wymagająca żadnych uprawnień ani interakcji użytkownika.

pub. 2024-02-08
9.8
CVSS
CRITICAL
CVE-2024-25191

Biblioteka php-jwt 1.0.0 używa funkcji strcmp do weryfikacji tokenów JWT, która nie jest odporna na ataki czasowe (timing side channel). Umożliwia to obejście mechanizmu uwierzytelniania bez znajomości prawidłowego tokenu.

pub. 2024-02-08
9.8
CVSS
CRITICAL
CVE-2024-23771

darkhttpd przed wersją 1.15 używa funkcji strcmp() do weryfikacji uwierzytelniania, która nie działa w stałym czasie, co umożliwia zdalnemu atakującemu obejście mechanizmu uwierzytelniania. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika i jest dostępna sieciowo.

pub. 2024-01-22
9.8
CVSS
CRITICAL
CVE-2023-40756

PHPJabbers Callback Widget v1.0 ujawnia informacje o istnieniu kont użytkowników poprzez różnicę w komunikatach zwracanych podczas procedury odzyskiwania hasła. Podatność umożliwia atakującemu przeprowadzenie skutecznego ataku brute force na zidentyfikowane konta.

pub. 2023-08-28
9.8
CVSS
CRITICAL
CVE-2022-23303

Implementacje protokołu SAE (Simultaneous Authentication of Equals) w hostapd i wpa_supplicant przed wersją 2.10 są podatne na ataki side-channel poprzez analizę wzorców dostępu do pamięci podręcznej (cache). Podatność ma ocenę CVSS 9.8 (CRITICAL) i może umożliwić atakującemu zdalne odzyskanie wrażliwych danych uwierzytelniających.

pub. 2022-01-17
9.8
CVSS
CRITICAL
CVE-2022-23304

Implementacje protokołu EAP-pwd w hostapd i wpa_supplicant w wersjach przed 2.10 są podatne na ataki side-channel poprzez wzorce dostępu do pamięci cache. Podatność stanowi zagrożenie krytyczne, ponieważ może umożliwić zdalnemu atakującemu odtworzenie tajnych danych uwierzytelniających bez żadnej interakcji ze strony użytkownika.

pub. 2022-01-17
9.8
CVSS
CRITICAL
CVE-2019-10071

Apache Tapestry zawiera podatność polegającą na porównywaniu sygnatur HMAC za pomocą metody String.equals(), która jest podatna na atak czasowy (timing side channel). Błąd ten może umożliwić zdalnemu atakującemu odtworzenie prawidłowej sygnatury i wykonanie dowolnego kodu na serwerze (RCE).

pub. 2019-09-16
9.8
CVSS
CRITICAL
CVE-2018-1000884

Vesta Control Panel przed wersją 0.9.8-19 zawiera podatność typu timing discrepancy w mechanizmie resetowania hasła, umożliwiającą nieuwierzytelnionemu atakującemu odgadnięcie kodu reset hasła. Skutkiem jest możliwość przejęcia konta administratora.

pub. 2018-12-20
9.4
CVSS
CRITICAL
CVE-2024-47678

Podatność w jądrze Linux dotyczy nieprawidłowej kolejności stosowania mechanizmów ograniczania częstotliwości (rate limiting) dla komunikatów ICMP, co umożliwia przeprowadzenie ataków typu side-channel. Błąd sklasyfikowany jest jako CWE-203 (Observable Discrepancy), co oznacza, że atakujący może uzyskać informacje o stanie systemu na podstawie obserwowalnych różnic w zachowaniu mechanizmów limitowania.

pub. 2024-10-21
9.3
CVSS
CRITICAL
CVE-2026-72699

The Grav Login plugin (getgrav/grav-plugin-login) before 3.9.1 is vulnerable to email address enumeration. The register() method in classes/Login.php throws a distinct exception (EMAIL_NOT_AVAILABLE) when a submitted email address already belongs to an existing account, while allowing registration to proceed otherwise. Because the registration endpoint has no rate limiting, an attacker can enumerate which email addresses have accounts on the site, one guess per request.

pub. 2026-08-25
9.1
CVSS
CRITICAL
CVE-2026-74961

Side-channel in the Web Audio component. This vulnerability was fixed in Firefox 154, Firefox ESR 153.1, Thunderbird 154, and Thunderbird 153.1.

pub. 2026-08-18
9.1
CVSS
CRITICAL
CVE-2025-10890

Podatność w silniku JavaScript V8 przeglądarki Google Chrome (wersje przed 140.0.7339.207) umożliwia zdalnemu atakującemu wyciek danych z innych źródeł (cross-origin) poprzez specjalnie spreparowaną stronę HTML. Zagrożenie jest krytyczne ze względu na brak wymagań wstępnych po stronie atakującego — exploit może być realizowany zdalnie, bez uwierzytelnienia i interakcji użytkownika.

pub. 2025-09-24
9.1
CVSS
CRITICAL
CVE-2023-26556

Biblioteka io.finnet tss-lib przed wersją 2.0.0 jest podatna na atak timing side-channel, który może prowadzić do ujawnienia tajnego klucza kryptograficznego. Podatność ma krytyczny charakter, ponieważ umożliwia zdalnemu atakującemu odtworzenie klucza prywatnego bez jakiejkolwiek autoryzacji.

pub. 2023-04-21
9.1
CVSS
CRITICAL
CVE-2022-40895

W aplikacji NeDi istnieje podatność typu User Enumeration w interfejsie webowym (logowanie oraz Community login), umożliwiająca nieuwierzytelnionemu atakującemu zdalnemu ustalenie, które konta użytkowników są prawidłowe. Stanowi to poważne zagrożenie, ponieważ otwiera drogę do skutecznych ataków brute force na zidentyfikowane konta.

pub. 2022-10-06
9.0
CVSS
CRITICAL
CVE-2026-41588

RELATE, webowy system zarządzania materiałami dydaktycznymi, zawiera podatność typu timing attack w module uwierzytelniania (course/auth.py). Luka umożliwia atakującemu zdalnemu odgadnięcie tajnego klucza logowania poprzez analizę czasu odpowiedzi serwera.

pub. 2026-05-08
9.0
CVSS
CRITICAL
CVE-2021-1924

Podatność w układach Qualcomm Snapdragon umożliwia ujawnienie wrażliwych informacji kryptograficznych poprzez ataki typu timing i power side-channel podczas operacji modularnego potęgowania RSA-CRT. Jest groźna, ponieważ może prowadzić do odtworzenia kluczy prywatnych bez bezpośredniego dostępu do chronionych danych.

pub. 2021-11-12
Pokazano 20 z 890 podatności
Informacje
ID: CWE-203
Typ: Base
Podatności: 890
MITRE CWE ↗
← Słownik CWE