CVEbaza.plSłownik CWECWE-283
Common Weakness Enumeration

CWE-283

Unverified Ownership

Kategoria: BaseCVE: 25
Opis

Produkt nie weryfikuje prawidłowo, że zasób krytyczny jest własnością odpowiedniej jednostki. Brak tej weryfikacji może prowadzić do nieautoryzowanego dostępu lub manipulacji zasobami.

Description (EN)

The product does not properly verify that a critical resource is owned by the proper entity.

Podatności CVE z CWE-283 (25)
9.8
CVSS
CRITICAL
CVE-2024-27903

OpenVPN w wersji 2.6.9 i wcześniejszych dla systemu Windows pozwala na załadowanie wtyczki (plug-in) z dowolnego katalogu, bez weryfikacji jej pochodzenia. Umożliwia to atakującemu wykonanie złośliwego kodu w kontekście uprzywilejowanej usługi OpenVPN.

pub. 2024-07-08
9.2
CVSS
CRITICAL
CVE-2026-26016

Podatność w komponencie Wings (panel kontrolny Pterodactyl) pozwala każdemu posiadaczowi tokenu dostępowego dowolnego węzła na pobieranie i modyfikowanie danych serwerów należących do innych węzłów w tej samej instancji. Jest to szczególnie niebezpieczne, ponieważ umożliwia lateral movement, kradzież sekretów konfiguracyjnych oraz trwałą utratę danych serwerów.

pub. 2026-02-19
9.1
CVSS
CRITICAL
CVE-2026-20912

Gitea nieprawidłowo weryfikuje własność repozytorium podczas przypisywania załączników do wydań (releases). Skutkuje to możliwością ujawnienia plików z prywatnych repozytoriów nieupoważnionym użytkownikom poprzez publiczne repozytorium.

pub. 2026-01-22
8.4
CVSS
HIGH
CVE-2026-29788

TSPortal is the WikiTide Foundation’s in-house platform used by the Trust and Safety team to manage reports, investigations, appeals, and transparency work. Prior to version 30, conversion of empty strings to null allows disguising DPA reports as genuine self-deletion reports. This issue has been patched in version 30.

pub. 2026-03-06
8.1
CVSS
HIGH
CVE-2021-24500

Several AJAX actions available in the Workreap WordPress theme before 2.2.2 lacked CSRF protections, as well as allowing insecure direct object references that were not validated. This allows an attacker to trick a logged in user to submit a POST request to the vulnerable site, potentially modifying or deleting arbitrary objects on the target site.

pub. 2021-08-09
8.1
CVSS
HIGH
CVE-2021-24501

The Workreap WordPress theme before 2.2.2 had several AJAX actions missing authorization checks to verify that a user was authorized to perform critical operations such as modifying or deleting objects. This allowed a logged in user to modify or delete objects belonging to other users on the site.

pub. 2021-08-09
7.8
CVSS
HIGH
CVE-2025-43882

Dell ThinOS 10, versions prior to 2508_10.0127, contains an Unverified Ownership vulnerability. A local low-privileged attacker could potentially exploit this vulnerability leading to Unauthorized Access.

pub. 2025-08-27
7.2
CVSS
HIGH
CVE-2025-47940

TYPO3 is an open source, PHP based web content management system. Starting in version 10.0.0 and prior to versions 10.4.50 ELTS, 11.5.44 ELTS, 12.4.31 LTS, and 13.4.12 LTS, administrator-level backend users without system maintainer privileges can escalate their privileges and gain system maintainer access. Exploiting this vulnerability requires a valid administrator account. Users should update to TYPO3 version 10.4.50 ELTS, 11.5.44 ELTS, 12.4.31 LTS, or 13.4.12 LTS to fix the problem.

pub. 2025-05-20
7.0
CVSS
HIGH
CVE-2026-54467

On the Trusted Firmware-M (TF-M) 2 through 2.3.0 platform before 00d1b3e, mailbox initialization on PSOC64 and RP2350 accepts a non-secure, unvalidated, supplied pointer.

pub. 2026-08-26
6.9
CVSS
MEDIUM
CVE-2025-1007

In OpenVSX version v0.9.0 to v0.20.0, the /user/namespace/{namespace}/details API allows a user to edit all namespace details, even if the user is not a namespace Owner or Contributor. The details include: name, description, website, support link and social media links. The same issues existed in /user/namespace/{namespace}/details/logo and allowed a user to change the logo.

pub. 2025-02-19
6.8
CVSS
MEDIUM
CVE-2026-44707

Chatwoot to pakiet do obsługi relacji z klientami. W wersjach od 2.14.0 do 4.13.0 istniała luka Pre-Account Takeover (Pre-ATO) w przepływie autentykacji Chatwoot. Ponieważ potwierdzenie e-maila nie było wymagane przed aktywacją konta, atakujący mógł wstępnie zarejestrować adres e-mail, którego nie posiadał, i ustawić hasło. Jeśli prawowity właściciel tego e-maila następnie zalogował się do Chatwoot za pomocą Google OAuth (lub innego dostawcy OmniAuth), przepływ OAuth automatycznie potwierdził istniejące konto bez unieważnienia wcześniej ustawionych przez atakującego poświadczeń. Atakujący mógł wtedy logować się przy użyciu wybranego hasła i uzyskać dostęp do wszelkich danych, które ofiara następnie wpisała do panelu, w tym PII, API keys i innych poufnych informacji. Luka została naprawiona w wersji 4.13.0.

pub. 2026-05-26
6.5
CVSS
MEDIUM
CVE-2026-44562

Open WebUI to samoobsługowa platforma sztucznej inteligencji przeznaczona do pracy całkowicie offline. W wersjach przed 0.9.0 endpoint POST /api/v1/models/import pozwala użytkownikom z uprawnieniami workspace.models_import na nadpisanie dowolnego istniejącego modelu w bazie danych, niezależnie od właściciela. Gdy identyfikator zaimportowanego modelu odpowiada istniejącemu modelowi, endpoint scala payload atakującego z danymi istniejącego modelu i zapisuje go do bazy bez weryfikacji własności ani uprawnień dostępu. Dodatkowo funkcja filter_allowed_access_grants nigdy nie jest wywoływana, omijając ograniczenia access grant wymuszane na wszystkich pozostałych endpointach mutacji modeli. Luka została wyeliminowana w wersji 0.9.0.

pub. 2026-05-15
6.5
CVSS
MEDIUM
CVE-2022-29220

github-action-merge-dependabot is an action that automatically approves and merges dependabot pull requests (PRs). Prior to version 3.2.0, github-action-merge-dependabot does not check if a commit created by dependabot is verified with the proper GPG key. There is just a check if the actor is set to `dependabot[bot]` to determine if the PR is a legit PR. Theoretically, an owner of a seemingly valid and legit action in the pipeline can check if the PR is created by dependabot and if their own action has enough permissions to modify the PR in the pipeline. If so, they can modify the PR by adding a second seemingly valid and legit commit to the PR, as they can set arbitrarily the username and email in for commits in git. Because the bot only checks if the actor is valid, it would pass the malicious changes through and merge the PR automatically, without getting noticed by project maintainers. It would probably not be possible to determine where the malicious commit came from, as it would only say `dependabot[bot]` and the corresponding email-address. Version 3.2.0 contains a patch for this issue.

pub. 2022-05-31
6.3
CVSS
MEDIUM
CVE-2020-8554

Kubernetes API server in all versions allow an attacker who is able to create a ClusterIP service and set the spec.externalIPs field, to intercept traffic to that IP address. Additionally, an attacker who is able to patch the status (which is considered a privileged operation and should not typically be granted to users) of a LoadBalancer service can set the status.loadBalancer.ingress.ip to similar effect.

pub. 2021-01-21
5.8
CVSS
MEDIUM
CVE-2026-4269

Brakująca weryfikacja własności S3 w Bedrock AgentCore Starter Toolkit przed wersją v0.1.13 może pozwolić zdalnemu ataczkowi na wstrzyknięcie kodu podczas procesu budowania, prowadząc do code execution w AgentCore Runtime. Problem dotyczy tylko użytkowników Bedrock AgentCore Starter Toolkit przed wersją v0.1.13, którzy budowali Toolkit po 24 września 2025 roku. Aby wyeliminować to zagrożenie, użytkownicy powinni zaktualizować się do wersji v0.1.13.

pub. 2026-03-16
5.5
CVSS
MEDIUM
CVE-2025-9822

SummaryA user with administrator rights can change the configuration of the mautic application and extract secrets that are not normally available. ImpactAn administrator who usually does not have access to certain parameters, such as database credentials, can disclose them.

pub. 2025-09-03
5.5
CVSS
MEDIUM
CVE-2024-1853

Zemana AntiLogger v2.74.204.664 is vulnerable to an Arbitrary Process Termination vulnerability by triggering the 0x80002048 IOCTL code of the zam64.sys and zamguard64.sys drivers.

pub. 2024-03-14
5.3
CVSS
MEDIUM
CVE-2025-12815

An ownership verification issue in the Virtual Desktop preview page in the Research and Engineering Studio (RES) on AWS before version 2025.09 may allow an authenticated remote user to view another user's active desktop session metadata, including periodical desktop preview screenshots. To mitigate this issue, users should upgrade to version 2025.09 or above.

pub. 2025-11-06
5.1
CVSS
MEDIUM
CVE-2026-40337

Kernel Sentry to implementacja micro-kernela o wysokim poziomie bezpieczeństwa przeznaczona dla wysokobezpiecznych systemów wbudowanych. Zadanie posiadające możliwość DEV lub IO może wchodzić w interakcję z linią IRQ innego zadania poprzez rodzinę syscalli __sys_int_*. Przed wersją 0.4.7 może to prowadzić do DoS i covert-channels między tym zadaniem a światem zewnętrznym. Łatka dostępna jest w wersji 0.4.7. Jako obejście należy ograniczyć zadania posiadające możliwości DEV i IO do jednego.

pub. 2026-04-18
4.3
CVSS
MEDIUM
CVE-2026-27486

OpenClaw to osobisty asystent AI. W wersjach 2026.2.13 i starszych interfejsu CLI OpenClaw, czyszczenie procesów wykorzystuje wyliczanie procesów na poziomie systemu i dopasowywanie wzorców do terminacji procesów bez weryfikacji, czy należą do bieżącego procesu OpenClaw. Na hostach współdzielonych mogą być zakończone niepowiązane procesy, jeśli pasują do wzorca. Helpery cleanup CLI runner mogą zabić procesy dopasowane do wzorców linii poleceń bez walidacji własności procesu. Problem został naprawiony w wersji 2026.2.14.

pub. 2026-02-21
Pokazano 20 z 25 podatności
Informacje
ID: CWE-283
Typ: Base
Podatności: 25
MITRE CWE ↗
← Słownik CWE