CVEbaza.plSłownik CWECWE-281
Common Weakness Enumeration

CWE-281

Improper Preservation of Permissions

Kategoria: BaseCVE: 405
Opis

Produkt nie zachowuje uprawnień lub nieprawidłowo je zachowuje podczas kopiowania, przywracania lub udostępniania obiektów, co może spowodować, że będą one miały mniej restrykcyjne uprawnienia niż zamierzono. Może to prowadzić do nieautoryzowanego dostępu do danych lub zasobów.

Description (EN)

The product does not preserve permissions or incorrectly preserves permissions when copying, restoring, or sharing objects, which can cause them to have less restrictive permissions than intended.

Podatności CVE z CWE-281 (405)
10.0
CVSS
CRITICAL
CVE-2024-36532

Podatność w kruise v1.6.2 wynikająca z nieprawidłowo skonfigurowanych uprawnień (CWE-281) umożliwia nieuwierzytelnionemu atakującemu uzyskanie dostępu do wrażliwych danych. Krytyczny wynik CVSS 10.0 wskazuje na możliwość pełnego przejęcia środowiska.

pub. 2024-06-21
9.8
CVSS
CRITICAL
CVE-2024-56973

Podatność klasy Insecure Permissions w komponencie ProcessUploadFromURL.jsp produktu Alvaria Unified IP Unified Director umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na serwerze. Krytyczny wynik CVSS 9.8 wskazuje na wysokie ryzyko dla organizacji korzystających z podatnych wersji.

pub. 2025-02-14
9.8
CVSS
CRITICAL
CVE-2024-46622

W oprogramowaniu SecureAge Security Suite wykryto krytyczną podatność umożliwiającą eskalację uprawnień (privilege escalation). Błąd pozwala nieuwierzytelnionemu atakującemu na dowolne tworzenie, modyfikację i usuwanie plików w systemie.

pub. 2025-01-06
9.8
CVSS
CRITICAL
CVE-2024-55507

Podatność w komponencie delete_e.php systemu Codeastro Complaint Management System v.1.0 umożliwia zdalnemu atakującemu eskalację uprawnień bez uwierzytelnienia. Krytyczny poziom zagrożenia wynika z pełnej dostępności exploitu przez sieć bez jakichkolwiek warunków wstępnych.

pub. 2025-01-03
9.8
CVSS
CRITICAL
CVE-2024-54465

Podatność w systemie macOS Sequoia wynika z błędu logicznego w zarządzaniu stanem, który umożliwia aplikacji nieuprawnione podwyższenie uprawnień. Krytyczny wynik CVSS 9.8 wskazuje na poważne ryzyko dla bezpieczeństwa systemu.

pub. 2024-12-12
9.8
CVSS
CRITICAL
CVE-2024-41644

Podatność nieprawidłowych uprawnień (Insecure Permissions) w pakiecie navigation2 platformy Robot Operating System 2 (ROS2) w wersji humble umożliwia zdalnemu atakującemu wykonanie dowolnego kodu. Krytyczny poziom CVSS 9.8 oznacza, że atak nie wymaga uwierzytelnienia ani interakcji użytkownika.

pub. 2024-12-06
9.8
CVSS
CRITICAL
CVE-2024-41645

Podatność klasy Insecure Permissions w komponencie nav2_amcl pakietu ROS2 navigation2 (wersja humble) umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu. Krytyczny poziom zagrożenia wynika z braku wymagań co do uwierzytelnienia i interakcji użytkownika.

pub. 2024-12-06
9.8
CVSS
CRITICAL
CVE-2024-41646

Podatność klasy Insecure Permissions w komponencie nav2_dwb_controller systemu ROS2 navigation2 (wersja humble) umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu. Krytyczny poziom CVSS 9.8 oraz brak wymagań co do uwierzytelnienia czynią tę podatność poważnym zagrożeniem dla systemów robotycznych.

pub. 2024-12-06
9.8
CVSS
CRITICAL
CVE-2024-41648

Podatność klasy Insecure Permissions w komponencie nav2_regulated_pure_pursuit_controller systemu ROS2 navigation2 (wersja humble) umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu. Ocena CVSS 9.8 wskazuje na krytyczne zagrożenie dla systemów robotycznych opartych na tej platformie.

pub. 2024-12-06
9.8
CVSS
CRITICAL
CVE-2024-41649

Podatność klasy Insecure Permissions w pakiecie navigation2 systemu Robot Operating System 2 (ROS2) umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu. Krytyczny poziom CVSS 9.8 sprawia, że zagrożone są wszystkie systemy robotyczne oparte na tej platformie.

pub. 2024-12-06
9.8
CVSS
CRITICAL
CVE-2024-41650

Podatność klasy Insecure Permissions w komponencie nav2_costmap_2d systemu ROS2 navigation2 (wersja humble) umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu. Ze względu na brak wymagań uwierzytelnienia i niską złożoność ataku, podatność jest oceniana jako krytyczna (CVSS 9.8).

pub. 2024-12-06
9.8
CVSS
CRITICAL
CVE-2023-47463

Podatność na nieprawidłowe uprawnienia w firmware GL.iNet AX1800 (wersje 4.0.0 do 4.5.0) umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na urządzeniu. Wysoki wynik CVSS (9.8) oraz brak wymagań wstępnych po stronie atakującego czynią tę lukę wyjątkowo niebezpieczną.

pub. 2023-11-30
9.8
CVSS
CRITICAL
CVE-2020-36070

Podatność CVE-2020-36070 w Voyager (wersja 1.4 i wcześniejsze) umożliwia zdalnemu atakującemu wykonanie dowolnego kodu na serwerze. Przyczyną jest nieprawidłowa weryfikacja uprawnień przy przesyłaniu plików do komponentu media.

pub. 2023-04-26
9.8
CVSS
CRITICAL
CVE-2021-33990

W Liferay Portal 6.2.5 zgłoszono możliwość wysyłania żądań FileUpload do ścieżki frmfolders.html bez autoryzacji. Vendor kwestionuje jednak tę podatność, wskazując, że opublikowany exploit jedynie potwierdza dostępność pliku frmfolders.html, a nie faktyczną możliwość nieuprawnionego uploadu.

pub. 2023-04-16
9.8
CVSS
CRITICAL
CVE-2023-28668

Wtyczka Role-based Authorization Strategy dla Jenkins w wersji 587.v2872c41fa_e51 i wcześniejszych przyznaje użytkownikom uprawnienia, które zostały już wyłączone przez administratora. Stanowi to krytyczne zagrożenie, ponieważ unieważnienie dostępu nie wywołuje oczekiwanego skutku, a cofnięte uprawnienia nadal obowiązują w systemie.

pub. 2023-04-02
9.8
CVSS
CRITICAL
CVE-2021-29971

Podatność w Firefox dla Android pozwala dowolnej stronie działającej na tym samym hoście przejąć uprawnienia (np. dostęp do kamery, mikrofonu, lokalizacji) przyznane wcześniej innej stronie. Jest to groźne, ponieważ różnica w schemacie (np. HTTP vs HTTPS) lub porcie nie stanowi żadnej bariery ochronnej.

pub. 2021-08-05
9.8
CVSS
CRITICAL
CVE-2020-18890

Podatność typu Remote Code Execution (RCE) w PuppyCMS v5.1 wynika z niebezpiecznych uprawnień do pliku /admin/functions.php. Umożliwia zdalnemu, nieuwierzytelnionemu atakującemu przejęcie kontroli nad serwerem (getshell).

pub. 2021-05-06
9.8
CVSS
CRITICAL
CVE-2018-4115

Podatność w komponencie CFPreferences (System Preferences) produktów Apple umożliwia atakującym obejście zamierzonych ograniczeń dostępu. Błąd dotyczy nieprawidłowego mechanizmu trwałości profili konfiguracyjnych i uzyskał ocenę krytyczną CVSS 9.8.

pub. 2018-04-03
9.8
CVSS
CRITICAL
CVE-2017-8589

Podatność w usłudze Windows Search umożliwia zdalne wykonanie kodu przez nieuwierzytelnionego atakującego. Krytyczny poziom zagrożenia (CVSS 9.8) wynika z braku wymagań co do uprawnień i interakcji użytkownika.

pub. 2017-07-11
9.8
CVSS
CRITICAL
CVE-2017-8543

Podatność w komponencie Windows Search umożliwia zdalnemu, nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli nad systemem. Krytyczny poziom zagrożenia oraz potwierdzone aktywne wykorzystanie czynią tę podatność priorytetem natychmiastowej reakcji.

pub. 2017-06-15🚩 CISA KEV⚡ EXPLOIT
Pokazano 20 z 405 podatności
Informacje
ID: CWE-281
Typ: Base
Podatności: 405
MITRE CWE ↗
← Słownik CWE