CVEbaza.plSłownik CWECWE-311
Common Weakness Enumeration

CWE-311

Missing Encryption of Sensitive Data

Kategoria: ClassCVE: 564
Opis

Produkt nie szyfruje danych wrażliwych lub krytycznych przed ich przechowaniem lub przesyłaniem. Brak właściwego szyfrowania może prowadzić do nieautoryzowanego dostępu do poufnych informacji.

Description (EN)

The product does not encrypt sensitive or critical information before storage or transmission.

Podatności CVE z CWE-311 (564)
10.0
CVSS
CRITICAL
CVE-2023-6339

Krytyczna podatność w firmware Google Nest WiFi Pro umożliwia zdalne wykonanie kodu z uprawnieniami root oraz naruszenie poufności danych użytkowników. Ocena CVSS 10.0 wskazuje na maksymalne ryzyko – atakujący nie potrzebuje żadnych poświadczeń ani interakcji ofiary.

pub. 2024-01-02
9.8
CVSS
CRITICAL
CVE-2026-27944

W aplikacji Nginx UI przed wersją 2.3.3 endpoint /api/backup był dostępny bez uwierzytelnienia i ujawniał klucze szyfrowania w nagłówku odpowiedzi HTTP. Umożliwia to nieuwierzytelnionemu atakującemu pobranie i natychmiastowe odszyfrowanie pełnej kopii zapasowej systemu zawierającej dane wrażliwe.

pub. 2026-03-05
9.8
CVSS
CRITICAL
CVE-2023-4420

Urządzenia SICK LMS5xx (skanery laserowe LMS500, LMS511, LMS531) nie stosują szyfrowania TLS w komunikacji sieciowej, co umożliwia nieuwierzytelnionemu atakującemu przechwycenie i manipulację przesyłanymi danymi. Podatność jest krytyczna ze względu na brak jakiejkolwiek ochrony kanału komunikacyjnego i możliwość ataku przez sieć bez wymaganych uprawnień.

pub. 2023-08-24
9.8
CVSS
CRITICAL
CVE-2023-0750

Urządzenie Lynx-Technik Yellobrik PEC-1864 realizuje weryfikację uwierzytelniania wyłącznie po stronie klienta, w JavaScript interfejsu webowego, co umożliwia zdalne ominięcie zabezpieczeń bez żadnych poświadczeń. Podatność jest szczególnie groźna, ponieważ producent zakończył wsparcie dla tego modelu i nie wydał patcha.

pub. 2023-04-06
9.8
CVSS
CRITICAL
CVE-2020-15331

Zyxel CloudCNM SecuManager 3.1.0 i 3.1.1 zawiera zakodowany na stałe klucz OAuth (OAUTH_SECRET_KEY) w pliku konfiguracyjnym. Pozwala to atakującemu na nieautoryzowany dostęp do systemu bez znajomości prawidłowych poświadczeń.

pub. 2022-09-29
9.8
CVSS
CRITICAL
CVE-2019-14480

AdRem NetCrunch 10.6.0.4587 zawiera podatność polegającą na nieprawidłowej obsłudze sesji w kliencie webowym, która może prowadzić do ominięcia uwierzytelniania lub eskalacji uprawnień. Podatność otrzymała ocenę krytyczną CVSS 9.8, co oznacza możliwość zdalnego wykorzystania bez jakiejkolwiek interakcji użytkownika.

pub. 2020-12-16
9.8
CVSS
CRITICAL
CVE-2019-3431

Wszystkie wersje produktu ZTE ZXCLOUD GoldenData VAP do V4.01.01.02 przesyłają dane uwierzytelniające (login i hasło) w postaci niezaszyfrowanej. Atakujący może przechwycić te dane za pomocą nasłuchu sieciowego (sniffing), uzyskując dostęp do systemu front-end.

pub. 2019-12-23
9.8
CVSS
CRITICAL
CVE-2019-12924

MailEnable Enterprise Premium 10.23 jest podatny na atak XML External Entity Injection (XXE), który może być przeprowadzony przez nieuwierzytelnionego atakującego. Podatność jest krytyczna, ponieważ umożliwia odczyt dowolnych plików z systemu, w tym pliku z danymi uwierzytelniającymi wszystkich użytkowników przechowywanymi w postaci jawnego tekstu.

pub. 2019-07-08
9.8
CVSS
CRITICAL
CVE-2018-10698

Urządzenia Moxa AWK-3121 w wersji firmware 1.14 domyślnie uruchamiają niezaszyfrowaną usługę TELNET, co umożliwia przechwycenie ruchu sieciowego oraz nieautoryzowane logowanie przy użyciu domyślnych danych uwierzytelniających. Podatność jest szczególnie niebezpieczna w środowiskach przemysłowych, gdzie urządzenia tego typu są powszechnie stosowane.

pub. 2019-06-07
9.8
CVSS
CRITICAL
CVE-2019-11523

Urządzenie Anviz Global M3 Outdoor RFID Access Control wykonuje dowolne polecenia przesłane z jakiegokolwiek źródła bez żadnego uwierzytelnienia ani szyfrowania. Atakujący może zdalnie otworzyć drzwi, pobrać listę użytkowników lub modyfikować dane dostępowe, co stanowi krytyczne zagrożenie dla bezpieczeństwa fizycznego i danych.

pub. 2019-06-06
9.8
CVSS
CRITICAL
CVE-2019-11367

Urządzenie AUO Solar Data Recorder w wersjach przed 1.3.0 przesyła login i hasło do panelu webowego bezpośrednio w atrybucie WWW-Authenticate nagłówka HTTP Basic Authentication. Każdy, kto przechwytuje lub obserwuje ruch sieciowy, może natychmiast uzyskać pełny dostęp do systemu.

pub. 2019-06-03
9.8
CVSS
CRITICAL
CVE-2019-6526

Przełączniki sieciowe Moxa z serii IKS-G6824A, EDS-405A, EDS-408A oraz EDS-510A przesyłają wrażliwe dane (w tym hasła administratora) w postaci niezaszyfrowanego tekstu jawnego. Atakujący mogący podsłuchać ruch sieciowy jest w stanie przechwycić dane uwierzytelniające i uzyskać pełną kontrolę nad urządzeniem.

pub. 2019-04-15
9.8
CVSS
CRITICAL
CVE-2018-10612

Produkty CODESYS Control V3 firmy 3S-Smart Software Solutions w wersjach wcześniejszych niż 3.5.14.0 domyślnie nie wymuszają zarządzania dostępem użytkowników ani szyfrowania komunikacji. Pozwala to nieuwierzytelnionemu atakującemu zdalnie uzyskać dostęp do urządzenia i poufnych danych, w tym poświadczeń użytkowników.

pub. 2019-01-29
9.8
CVSS
CRITICAL
CVE-2018-16879

Ansible Tower przed wersją 3.3.3 wykorzystywał domyślną, niezabezpieczoną konfigurację kanału komunikacyjnego między RabbitMQ a workerami Celery, bez wymuszania szyfrowania. Stanowi to poważne zagrożenie dla poufności danych oraz ciągłości działania systemu.

pub. 2019-01-03
9.8
CVSS
CRITICAL
CVE-2018-20100

Urządzenia August Connect podczas procesu konfiguracji przesyłają dane logowania do domowej sieci Wi-Fi w sposób niewystarczająco zabezpieczony, co umożliwia atakującemu ich przechwycenie. Podatność jest krytyczna, ponieważ kompromituje poufność sieci domowej użytkownika.

pub. 2019-01-02
9.8
CVSS
CRITICAL
CVE-2018-17915

Wszystkie wersje serwera XMeye P2P Cloud firmy Hangzhou Xiongmai Technology nie szyfrują komunikacji urządzeń, w tym transmisji wideo i aktualizacji firmware. Umożliwia to podsłuchiwanie strumieni wideo, kradzież danych uwierzytelniających oraz podszywanie się pod serwer aktualizacji.

pub. 2018-10-10
9.8
CVSS
CRITICAL
CVE-2017-3198

Firmware UEFI urządzeń Gigabyte BRIX nie weryfikuje kryptograficznie obrazów firmware przed ich instalacją, a same aktualizacje są pobierane niezaszyfrowanym protokołem HTTP. Umożliwia to atakującemu podrzucenie zmodyfikowanego obrazu firmware bez żadnej możliwości wykrycia tego przez urządzenie.

pub. 2018-07-09
9.8
CVSS
CRITICAL
CVE-2018-7498

System Philips Alice 6 w wersji R8.0.2 i wcześniejszych nie stosuje odpowiedniego szyfrowania przesyłanych i przechowywanych danych. Stanowi to poważne zagrożenie dla poufności, integralności oraz rozliczalności przetwarzanych informacji medycznych.

pub. 2018-03-28
9.8
CVSS
CRITICAL
CVE-2017-9632

W systemach myjni automatycznych PDQ Manufacturing z serii LaserWash i ProTouch dane logowania (nazwa użytkownika i hasło) są przesyłane bez szyfrowania. Podatność umożliwia przechwycenie poświadczeń przez nieuwierzytelnionego napastnika w sieci.

pub. 2017-08-07
9.8
CVSS
CRITICAL
CVE-2017-9854

W produktach SMA Solar Technology możliwe jest przechwycenie haseł użytkownika w postaci jawnego tekstu (plaintext) poprzez nasłuchiwanie pakietów sieciowych na lokalnym hoście podczas konfiguracji w aplikacji Sunny Explorer. Uzyskane hasła mogą pozwolić atakującemu na przejęcie kontroli nad urządzeniem.

pub. 2017-08-05
Pokazano 20 z 564 podatności
Informacje
ID: CWE-311
Typ: Class
Podatności: 564
MITRE CWE ↗
← Słownik CWE