CVEbaza.plSłownik CWECWE-252
Common Weakness Enumeration

CWE-252

Unchecked Return Value

Kategoria: BaseCVE: 215
Opis

Produkt nie sprawdza wartości zwracanej przez metodę lub funkcję, co może uniemożliwić wykrycie nieoczekiwanych stanów i warunków. Brak weryfikacji wartości zwracanej może prowadzić do błędów w działaniu aplikacji.

Description (EN)

The product does not check the return value from a method or function, which can prevent it from detecting unexpected states and conditions.

Podatności CVE z CWE-252 (215)
9.8
CVSS
CRITICAL
CVE-2023-52687

W sterowniku kryptograficznym safexcel jądra Linux wykryto brak obsługi błędów zwracanych przez makro dma_map_sg(). Podatność o ocenie CVSS 9.8 może prowadzić do poważnych konsekwencji związanych z niezmapowanymi buforami DMA.

pub. 2024-05-17
9.8
CVSS
CRITICAL
CVE-2021-38171

Podatność w funkcji adts_decode_extradata w bibliotece libavformat/adtsenc.c w FFmpeg 4.4 polega na braku weryfikacji wartości zwracanej przez funkcję init_get_bits. Może to prowadzić do poważnych konsekwencji bezpieczeństwa, ponieważ drugi argument funkcji init_get_bits może zostać specjalnie spreparowany przez atakującego.

pub. 2021-08-21
9.8
CVSS
CRITICAL
CVE-2021-26955

Podatność w bibliotece xcb dla języka Rust pozwala na naruszenie zasad bezpieczeństwa pamięci (soundness violation) poprzez przetwarzanie niezwalidowanych danych z serwera X. Może to prowadzić do poważnych konsekwencji dla integralności, poufności i dostępności aplikacji.

pub. 2021-02-09
9.8
CVSS
CRITICAL
CVE-1999-0199

Podatność w dokumentacji GNU C Library (glibc) przed wersją 2.2 polega na braku informacji o nieokreślonej wartości zwracanej przez funkcję tdelete przy usuwaniu korzenia drzewa binarnego. Może to prowadzić do sytuacji, w której programiści tworzą aplikacje podatne na dostęp do zwisającego wskaźnika (dangling pointer).

pub. 2020-10-06
9.8
CVSS
CRITICAL
CVE-2019-15900

Podatność w narzędziu slicer69 doas (przed wersją 6.2) na platformach innych niż OpenBSD pozwala nieuwierzytelnionemu lub nieuprzywilejowanemu użytkownikowi na wykonanie dowolnego polecenia z uprawnieniami roota. Błąd wynika z niepoprawnej obsługi niezainicjowanej zmiennej przy parsowaniu nazwy użytkownika lub grupy.

pub. 2019-10-18
9.8
CVSS
CRITICAL
CVE-2010-0211

Funkcja slap_modrdn2mods w OpenLDAP 2.4.22 nie sprawdza wartości zwracanej przez smr_normalize, co umożliwia zdalnemu atakującemu wywołanie awarii procesu (segmentation fault) lub wykonanie dowolnego kodu. Podatność jest krytyczna ze względu na brak wymagań uwierzytelnienia i możliwość zdalnego przejęcia kontroli nad systemem.

pub. 2010-07-28
9.8
CVSS
CRITICAL
CVE-2007-3798

Podatność integer overflow w pliku print-bgp.c w tcpdump 3.9.6 i wcześniejszych wersjach pozwala zdalnym atakującym na wykonanie dowolnego kodu. Jest szczególnie groźna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika, a tcpdump jest powszechnie stosowany do monitorowania ruchu sieciowego.

pub. 2007-07-16
9.3
CVSS
CRITICAL
CVE-2025-66565

W bibliotece Gofiber Utils w wersjach 2.0.0-rc.3 i wcześniejszych funkcje generowania UUID po cichu przełączają się na przewidywalne wartości, gdy systemowy generator liczb losowych (crypto/rand) zawiedzie. Atakujący może przewidzieć lub odgadnąć generowane identyfikatory, kompromitując bezpieczeństwo aplikacji korzystających z nich w operacjach wymagających kryptograficznej losowości.

pub. 2025-12-09
9.1
CVSS
CRITICAL
CVE-2024-50306

Błąd w Apache Traffic Server polegający na ignorowaniu wartości zwracanej przez funkcję (CWE-252) pozwala procesowi serwera zachować podwyższone uprawnienia po uruchomieniu. Jest to krytyczna podatność, ponieważ serwer działający z niezamierzonymi uprawnieniami stwarza ryzyko naruszenia integralności systemu i jego dostępności bez konieczności uwierzytelnienia.

pub. 2024-11-14
9.1
CVSS
CRITICAL
CVE-2022-25718

Podatność w komponencie WLAN układów Qualcomm Snapdragon polega na nieprawidłowej weryfikacji wartości zwracanej podczas uwierzytelniania (handshake). Umożliwia zdalnemu atakującemu bez żadnych uprawnień naruszenie poufności i integralności danych.

pub. 2022-10-19
9.1
CVSS
CRITICAL
CVE-2022-23806

Funkcja Curve.IsOnCurve w pakiecie crypto/elliptic języka Go może nieprawidłowo zwrócić wartość true dla wartości big.Int, która nie jest prawidłowym elementem pola krzywej eliptycznej. Błąd ten może prowadzić do naruszenia integralności danych kryptograficznych oraz destabilizacji działania aplikacji.

pub. 2022-02-11
8.8
CVSS
HIGH
CVE-2026-22861

iccDEV provides a set of libraries and tools that allow for the interaction, manipulation, and application of International Color Consortium (ICC) color management profiles. Prior to 2.3.1.2, There is a heap-based buffer overflow in SIccCalcOp::Describe() at IccProfLib/IccMpeCalc.cpp. This vulnerability affects users of the iccDEV library who process ICC color profiles. The vulnerability is fixed in 2.3.1.2.

pub. 2026-01-13
8.8
CVSS
HIGH
CVE-2026-22255

iccDEV provides a set of libraries and tools that allow for the interaction, manipulation, and application of International Color Consortium (ICC) color management profiles. Versions prior to 2.3.1.2 have a heap-buffer-overflow vulnerability in `CIccCLUT::Init()` at `IccProfLib/IccTagLut.cpp`. This vulnerability affects users of the iccDEV library who process ICC color profiles. Version 2.3.1.2 contains a patch. No known workarounds are available.

pub. 2026-01-08
8.8
CVSS
HIGH
CVE-2026-22046

iccDEV provides a set of libraries and tools that allow for the interaction, manipulation, and application of International Color Consortium (ICC) color management profiles. Versions prior to 2.3.1.2 have a heap-buffer-overflow vulnerability in `CIccProfileXml::ParseBasic()` at `IccXML/IccLibXML/IccProfileXml.cpp`. This vulnerability affects users of the iccDEV library who process ICC color profiles. Version 2.3.1.2 contains a patch. No known workarounds are available.

pub. 2026-01-07
8.8
CVSS
HIGH
CVE-2026-22047

iccDEV provides a set of libraries and tools that allow for the interaction, manipulation, and application of International Color Consortium (ICC) color management profiles. Versions prior to 2.3.1.2 have a heap-buffer-overflow vulnerability in `SIccCalcOp::Describe()` at `IccProfLib/IccMpeCalc.cpp`. This vulnerability affects users of the iccDEV library who process ICC color profiles. Version 2.3.1.2 contains a patch. No known workarounds are available.

pub. 2026-01-07
8.8
CVSS
HIGH
CVE-2024-38427

In International Color Consortium DemoIccMAX before 85ce74e, a logic flaw in CIccTagXmlProfileSequenceId::ParseXml in IccXML/IccLibXML/IccTagXml.cpp results in unconditionally returning false.

pub. 2024-06-16
8.8
CVSS
HIGH
CVE-2021-26958

An issue was discovered in the xcb crate through 2021-02-04 for Rust. It has a soundness violation because transmutation to the wrong type can happen after xcb::base::cast_event uses std::mem::transmute to return a reference to an arbitrary type.

pub. 2021-02-09
8.8
CVSS
HIGH
CVE-2019-15942

FFmpeg through 4.2 has a "Conditional jump or move depends on uninitialised value" issue in h2645_parse because alloc_rbsp_buffer in libavcodec/h2645_parse.c mishandles rbsp_buffer.

pub. 2019-09-05
8.7
CVSS
HIGH
CVE-2026-40060

When a BIG-IP Advanced WAF or ASM security policy is configured on a virtual server, undisclosed requests can cause the bd process to terminate.  Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.

pub. 2026-05-13
8.7
CVSS
HIGH
CVE-2026-21920

An Unchecked Return Value vulnerability in the DNS module of Juniper Networks Junos OS on SRX Series allows an unauthenticated, network-based attacker to cause a Denial-of-Service (DoS). If an SRX Series device configured for DNS processing, receives a specifically formatted DNS request flowd will crash and restart, which causes a service interruption until the process has recovered. This issue affects Junos OS on SRX Series: * 23.4 versions before 23.4R2-S5, * 24.2 versions before 24.2R2-S1, * 24.4 versions before 24.4R2. This issue does not affect Junos OS versions before 23.4R1.

pub. 2026-01-15
Pokazano 20 z 215 podatności
Informacje
ID: CWE-252
Typ: Base
Podatności: 215
MITRE CWE ↗
← Słownik CWE