CVEbaza.plSłownik CWECWE-302
Common Weakness Enumeration

CWE-302

Authentication Bypass by Assumed-Immutable Data

Kategoria: BaseCVE: 41
Opis

Schemat autentykacji lub jej implementacja wykorzystuje kluczowe elementy danych, które są uważane za niezmienne, ale mogą być kontrolowane lub modyfikowane przez atakującego. Podatność polega na błędnym założeniu, że pewne dane nie mogą zostać zmienione przez użytkownika.

Description (EN)

The authentication scheme or implementation uses key data elements that are assumed to be immutable, but can be controlled or modified by the attacker.

Podatności CVE z CWE-302 (41)
10.0
CVSS
CRITICAL
CVE-2025-29813

Krytyczna podatność w Azure DevOps umożliwia nieuwierzytelnionemu atakującemu eskalację uprawnień przez sieć bez jakiejkolwiek interakcji użytkownika. Ocena CVSS 10.0 oznacza maksymalny poziom ryzyka — pełne naruszenie poufności, integralności i dostępności.

pub. 2025-05-08
9.9
CVSS
CRITICAL
CVE-2026-48781

W narzędziu Postiz do planowania publikacji w mediach społecznościowych, w wersjach przed 2.21.8, każdy uwierzytelniony użytkownik mógł sfałszować token JWT z uprawnieniami SUPERADMIN i przejąć kontrolę nad dowolną organizacją. Podatność ma krytyczny wpływ ze względu na pełny dostęp do wszystkich zasobów instancji Postiz.

pub. 2026-06-17
9.9
CVSS
CRITICAL
CVE-2024-56404

W produkcie One Identity Identity Manager w wersjach 9.x przed 9.3 odkryto podatność typu insecure direct object reference (IDOR), która umożliwia privilege escalation. Dotyczy wyłącznie instalacji On-Premise i została oceniona jako krytyczna z wynikiem CVSS 9.9.

pub. 2025-01-24
9.8
CVSS
CRITICAL
CVE-2025-63210

Urządzenia Newtec Celox UHD (modele CELOXA504, CELOXA820) z firmware celox-21.6.13 są podatne na pominięcie uwierzytelniania (authentication bypass). Atakujący może uzyskać dostęp na poziomie Superuser lub Operator bez podawania prawidłowych danych logowania.

pub. 2025-11-19
9.8
CVSS
CRITICAL
CVE-2024-43441

Apache HugeGraph-Server zawiera krytyczną podatność umożliwiającą ominięcie mechanizmu uwierzytelniania poprzez poleganie na danych zakładanych jako niezmienne (CWE-302). Luka pozwala nieuwierzytelnionemu atakującemu na pełne przejęcie kontroli nad serwerem bez jakichkolwiek uprawnień.

pub. 2024-12-24
9.8
CVSS
CRITICAL
CVE-2023-4612

Podatność w Apereo Central Authentication Service (CAS) umożliwia ominięcie uwierzytelnienia wieloskładnikowego (Multi-Factor Authentication) poprzez nieprawidłowe działanie metody getRemoteAddr. Jest to szczególnie groźne, ponieważ CAS jest szeroko stosowanym systemem Single Sign-On, a pominięcie MFA otwiera nieautoryzowany dostęp do chronionych zasobów bez znajomości drugiego składnika uwierzytelnienia.

pub. 2023-11-09
9.8
CVSS
CRITICAL
CVE-2023-4669

Podatność w urządzeniu Exagate SYSGuard 3001 umożliwia ominięcie mechanizmu uwierzytelnienia bez posiadania jakichkolwiek danych dostępowych. Oceniona jako krytyczna (CVSS 9.8), zagraża poufności, integralności i dostępności systemu.

pub. 2023-09-14
9.8
CVSS
CRITICAL
CVE-2016-9482

Kod wygenerowany przez PHP FormMail Generator zawiera podatność umożliwiającą nieuwierzytelnionemu użytkownikowi zdalne ominięcie mechanizmu uwierzytelniania. Atakujący może uzyskać bezpośredni dostęp do panelu administratora bez podawania jakichkolwiek poświadczeń.

pub. 2018-07-13
9.0
CVSS
CRITICAL
CVE-2025-47158

Podatność klasy authentication bypass w Microsoft Azure DevOps umożliwia nieuwierzytelnionemu atakującemu eskalację uprawnień przez sieć. Wysoki wynik CVSS 9.0 i zasięg wykraczający poza komponent podatny (Scope: Changed) czynią ją szczególnie niebezpieczną.

pub. 2025-07-18
8.8
CVSS
HIGH
CVE-2026-47303

Podatność w ASP.NET Core umożliwia zalogowanemu atakującemu obejście mechanizmów uwierzytelnienia poprzez manipulację danymi uznanymi za niezmienne, co prowadzi do nieautoryzowanego podwyższenia uprawnień. Zagrożenie jest poważne, ponieważ exploit jest możliwy zdalnie bez konieczności interakcji po stronie ofiary.

pub. 2026-07-14
8.8
CVSS
HIGH
CVE-2026-40285

WeGIA is a web manager for charitable institutions. Versions prior to 3.6.10 contain a SQL injection vulnerability in dao/memorando/UsuarioDAO.php. The cpf_usuario POST parameter overwrites the session-stored user identity via extract($_REQUEST) in DespachoControle::verificarDespacho(), and the attacker-controlled value is then interpolated directly into a raw SQL query, allowing any authenticated user to query the database under an arbitrary identity. Version 3.6.10 fixes the issue.

pub. 2026-04-17
8.8
CVSS
HIGH
CVE-2024-12838

The passwordless login mechanism in CGFIDO from Changing Information Technology has an Authentication Bypass vulnerability, allowing remote attackers with regular privileges to send a crafted request to switch to the identity of any user, including administrators.

pub. 2024-12-31
8.8
CVSS
HIGH
CVE-2022-22729

CAMS for HIS Server contained in the following Yokogawa Electric products improperly authenticate the receiving packets. The authentication may be bypassed via some crafted packets: CENTUM CS 3000 versions from R3.08.10 to R3.09.00, CENTUM VP versions from R4.01.00 to R4.03.00, from R5.01.00 to R5.04.20, and from R6.01.00 to R6.08.00, and Exaopc versions from R3.72.00 to R3.79.00.

pub. 2022-03-11
8.7
CVSS
HIGH
CVE-2024-47086

This vulnerability exists in Apex Softcell LD DP Back Office due to improper implementation of OTP validation mechanism in certain API endpoints. An authenticated remote attacker could exploit this vulnerability by providing arbitrary OTP value for authentication and subsequently changing its API response. Successful exploitation of this vulnerability could allow the attacker to bypass OTP verification for other user accounts.

pub. 2024-09-19
8.7
CVSS
HIGH
CVE-2024-22179

The application is vulnerable to an unauthenticated parameter manipulation that allows an attacker to set the credentials to blank giving her access to the admin panel. Also vulnerable to account takeover and arbitrary password change.

pub. 2024-04-18
8.7
CVSS
HIGH
CVE-2024-3741

Electrolink transmitters are vulnerable to an authentication bypass vulnerability affecting the login cookie. An attacker can set an arbitrary value except 'NO' to the login cookie and have full system access.

pub. 2024-04-18
8.2
CVSS
HIGH
CVE-2026-5423

Biblioteka @neo4j/graphql w wersjach przed 7.5.6 nie weryfikuje autentyczności obiektu JWT dostarczonego przez klienta w parametrach połączenia WebSocket. Nieuprawniony atakujący może sfałszować dowolne twierdzenia JWT i uzyskać dostęp do zdarzeń subskrypcji zarezerwowanych wyłącznie dla uwierzytelnionych użytkowników lub ról.

pub. 2026-08-06
8.2
CVSS
HIGH
CVE-2026-50528

Podatność w środowisku .NET polega na nieprawidłowej autoryzacji, która pozwala nieuprawnionemu atakującemu na obejście mechanizmu bezpieczeństwa przez sieć. Ze względu na brak wymagań co do uwierzytelnienia i interakcji użytkownika, podatność jest szczególnie groźna w środowiskach wystawionych na dostęp sieciowy.

pub. 2026-07-14
8.2
CVSS
HIGH
CVE-2026-39429

kcp is a Kubernetes-like control plane for form-factors and use-cases beyond Kubernetes and container workloads. Prior to 0.30.3 and 0.29.3, the cache server is directly exposed by the root shard and has no authentication or authorization in place. This allows anyone who can access the root shard to read and write to the cache server. This vulnerability is fixed in 0.30.3 and 0.29.3.

pub. 2026-04-08
8.1
CVSS
HIGH
CVE-2026-13267

IBM Security Verify Access 10.0 through 10.0.9.2 and IBM Verify Identity Access 11.0 through 11.0.3 and IBM Verify Identity Access Container 11.0 through 11.0.3 could allow an authenticated user to gain privileges of another user via a specially crafted request.

pub. 2026-08-12
Pokazano 20 z 41 podatności
Informacje
ID: CWE-302
Typ: Base
Podatności: 41
MITRE CWE ↗
← Słownik CWE