CVEbaza.plSłownik CWECWE-285
Common Weakness Enumeration

CWE-285

Improper Authorization

Kategoria: ClassCVE: 1556
Opis

Produkt nie wykonuje lub nieprawidłowo wykonuje sprawdzenie autoryzacji, gdy użytkownik próbuje uzyskać dostęp do zasobu lub wykonać akcję. Może to prowadzić do nieautoryzowanego dostępu do chronionych zasobów lub funkcjonalności systemu.

Description (EN)

The product does not perform or incorrectly performs an authorization check when an actor attempts to access a resource or perform an action.

Podatności CVE z CWE-285 (1556)
10.0
CVSS
CRITICAL
CVE-2026-0072

W usłudze Android InputMethodManagerService brakuje sprawdzenia uprawnień w metodzie addInputMethodListener. Podatność umożliwia lokalne privilege escalation bez konieczności posiadania dodatkowych uprawnień wykonania.

pub. 2026-06-01
10.0
CVSS
CRITICAL
CVE-2026-32213

Podatność w Microsoft Azure AI Foundry polega na nieprawidłowej autoryzacji (CWE-285, CWE-863), która pozwala nieuwierzytelnionemu atakującemu na eskalację uprawnień przez sieć. Ocena CVSS 10.0 wskazuje na maksymalny poziom krytyczności — exploit jest możliwy bez żadnych uprawnień i bez interakcji użytkownika.

pub. 2026-04-03
10.0
CVSS
CRITICAL
CVE-2026-33105

Podatność w Microsoft Azure Kubernetes Service umożliwia nieuwierzytelnionemu atakującemu zdalne podniesienie uprawnień przez sieć. Ocena CVSS 10.0 wskazuje na maksymalne ryzyko — pełne naruszenie poufności, integralności i dostępności zasobów.

pub. 2026-04-03
10.0
CVSS
CRITICAL
CVE-2026-25885

W aplikacji PolarLearn w wersji 0-PRERELEASE-16 i wcześniejszych punkt końcowy WebSocket czatu grupowego nie wymaga uwierzytelnienia. Pozwala to nieautoryzowanemu użytkownikowi na odczyt i wysyłanie wiadomości do dowolnej grupy, a treści są trwale zapisywane po stronie serwera.

pub. 2026-02-09
10.0
CVSS
CRITICAL
CVE-2026-25893

W oprogramowaniu FUXA (web-based SCADA/HMI/Dashboard) przed wersją 1.2.10 istnieje krytyczna luka umożliwiająca nieuwierzytelnionemu, zdalnemu atakującemu uzyskanie dostępu administracyjnego. Podatność pozwala następnie na wykonanie dowolnego kodu na serwerze, co w środowiskach przemysłowych stanowi wyjątkowo poważne zagrożenie.

pub. 2026-02-09
10.0
CVSS
CRITICAL
CVE-2025-65041

Podatność w Microsoft Partner Center umożliwia nieuwierzytelnionemu atakującemu zdalne podniesienie uprawnień przez sieć. Ocena CVSS 10.0 wskazuje na maksymalne ryzyko — brak wymagań co do uwierzytelnienia, interakcji użytkownika ani lokalnego dostępu.

pub. 2025-12-18
10.0
CVSS
CRITICAL
CVE-2023-33189

Pomerium, proxy kontroli dostępu opartego na tożsamości i kontekście, podatne jest na nieprawidłowe decyzje autoryzacyjne przy użyciu specjalnie spreparowanych żądań. Podatność otrzymała maksymalny wynik CVSS 10.0, co oznacza możliwość całkowitego obejścia mechanizmów kontroli dostępu bez uwierzytelnienia.

pub. 2023-05-30
10.0
CVSS
CRITICAL
CVE-2022-2595

Aplikacja do śledzenia czasu pracy Kromit Titra przed wersją 0.79.1 zawiera krytyczną lukę w mechanizmie autoryzacji (CWE-285). Błąd umożliwia nieuwierzytelnionemu atakującemu uzyskanie pełnej kontroli nad systemem bez żadnych wymagań wstępnych.

pub. 2022-08-01
10.0
CVSS
CRITICAL
CVE-2022-21196

Podatność w platformie Airspan MMP oraz urządzeniach serii PTP i PTMP C-series polega na braku właściwej autoryzacji i uwierzytelnienia na wielu trasach API. Umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu, co czyni ją wyjątkowo krytycznym zagrożeniem.

pub. 2022-02-18
10.0
CVSS
CRITICAL
CVE-2021-37705

Podatność w platformie OneFuzz (wersje 2.12.0–2.30.x) pozwala uwierzytelnionemu użytkownikowi z dowolnego dzierżawcy Azure Active Directory na wykonywanie autoryzowanych wywołań API do wrażliwej instancji OneFuzz. Błąd jest krytyczny, ponieważ umożliwia nieuprawniony odczyt i zapis prywatnych danych oraz wykonanie kodu na zasobach Azure.

pub. 2021-08-13
10.0
CVSS
CRITICAL
CVE-2021-28799

Krytyczna podatność w aplikacji HBS 3 (Hybrid Backup Sync) na urządzeniach QNAP NAS umożliwia zdalnym atakującym zalogowanie się do urządzenia bez żadnych poświadczeń. Podatność jest aktywnie wykorzystywana w atakach, co czyni ją bezpośrednim zagrożeniem dla danych przechowywanych na urządzeniu.

pub. 2021-05-13🚩 CISA KEV⚡ EXPLOIT
10.0
CVSS
CRITICAL
CVE-2016-5788

Urządzenia GE Bently Nevada 3500/22M (wersja USB i Serial) posiadają otwarte porty sieciowe, które umożliwiają zdalnym atakującym uzyskanie uprzywilejowanego dostępu bez uwierzytelnienia. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją krytycznym zagrożeniem dla systemów przemysłowych.

pub. 2016-11-25
9.9
CVSS
CRITICAL
CVE-2026-55166

Lemur manages TLS certificate creation. Prior to 1.9.2, authenticated users could influence an ACME authority acme_url without an effective server-side destination restriction and trigger AcmeHandler.setup_acme_client to make backend requests. An attacker could target cloud instance metadata or internal services from Lemur network context, potentially obtaining credentials available to the host. The advisory also identifies creator-equality authorization behavior that could preserve access to certificate key material after ownership or role changes, with insufficient export_private_key audit context to distinguish that access path. Together, the acme_url server-side request forgery and authorization weakness could expose cloud credentials and long-lived PKI private-key access. The fix adds ACME_DIRECTORY_HOST_ALLOWLIST validation and enriches key-export audit events with creator and current-owner context. This issue is fixed in version 1.9.2.

pub. 2026-08-18
9.9
CVSS
CRITICAL
CVE-2026-34048

Podatność w aplikacji Coolify (open-source, self-hostable) pozwala nisko uprzywilejowanemu członkowi zespołu na nieautoryzowane podłączenie się do terminala WebSocket i wykonywanie poleceń na serwerach zespołu. Błąd wynika z braku egzekwowania autoryzacji na poziomie tras terminala — weryfikowane jest jedynie uwierzytelnienie (authentication), nie uprawnienia (authorization).

pub. 2026-07-07
9.9
CVSS
CRITICAL
CVE-2026-47744

W aplikacji Shopper (Headless e-commerce Admin Panel) w wersjach przed 2.8.0 istnieją dwa powiązane defekty autoryzacji, które umożliwiają każdemu uwierzytelnionemu użytkownikowi przejęcie pełnej kontroli nad systemem RBAC. Połączone, pozwalają niskoprzywilejowanemu użytkownikowi uzyskać uprawnienia administratora i usunąć legalnych administratorów z panelu.

pub. 2026-05-29
9.9
CVSS
CRITICAL
CVE-2026-5412

W Canonical Juju istnieje błąd autoryzacji w Controller facade, który pozwala uwierzytelnionemu użytkownikowi o niskich uprawnieniach na pobranie poświadczeń chmurowych użytych do uruchomienia kontrolera. Podatność jest krytyczna, ponieważ ujawnienie tych poświadczeń może umożliwić pełne przejęcie kontroli nad infrastrukturą chmurową.

pub. 2026-04-10
9.9
CVSS
CRITICAL
CVE-2026-30956

Podatność w OneUptime (do wersji 10.0.20 włącznie) umożliwia nisko uprzywilejowanemu użytkownikowi ominięcie mechanizmów autoryzacji i izolacji tenantów poprzez wysłanie sfałszowanych nagłówków HTTP. Skutkiem może być pełne przejęcie konta ofiary oraz nieuprawniony dostęp do danych innych organizacji.

pub. 2026-03-10
9.9
CVSS
CRITICAL
CVE-2025-49746

Podatność w Microsoft Azure Machine Learning umożliwia uwierzytelnionemu atakującemu eskalację uprawnień przez sieć. Oceniona jako krytyczna (CVSS 9.9), podatność może prowadzić do przejęcia kontroli nad zasobami poza oryginalnym zakresem uprawnień.

pub. 2025-07-18
9.9
CVSS
CRITICAL
CVE-2025-29827

Podatność w usłudze Microsoft Azure Automation polega na nieprawidłowej autoryzacji, która pozwala uwierzytelnionemu atakującemu na eskalację uprawnień przez sieć. Ocena CVSS 9.9 wskazuje na krytyczny poziom zagrożenia z potencjalnie szerokim zasięgiem oddziaływania.

pub. 2025-05-08
9.9
CVSS
CRITICAL
CVE-2025-30390

Podatność w usłudze Microsoft Azure Machine Learning umożliwia uwierzytelnionemu atakującemu nieautoryzowane podniesienie uprawnień przez sieć. Ocena CVSS 9.9 wskazuje na krytyczny poziom zagrożenia z potencjalnym wpływem na poufność, integralność i dostępność zasobów.

pub. 2025-04-30
Pokazano 20 z 1556 podatności
Informacje
ID: CWE-285
Typ: Class
Podatności: 1556
MITRE CWE ↗
← Słownik CWE