CVEbaza.plSłownik CWECWE-319
Common Weakness Enumeration

CWE-319

Cleartext Transmission of Sensitive Information

Kategoria: BaseCVE: 1102
Opis

Produkt transmituje wrażliwe lub krytyczne pod względem bezpieczeństwa dane w postaci zwykłego tekstu przez kanał komunikacyjny, który może być podsłuchiwany przez nieuprawnionych użytkowników. Nieposzyfrowskie przesyłanie danych umożliwia ich przechwycenie i odczytanie przez osoby trzecie.

Description (EN)

The product transmits sensitive or security-critical data in cleartext in a communication channel that can be sniffed by unauthorized actors.

Podatności CVE z CWE-319 (1102)
10.0
CVSS
CRITICAL
CVE-2026-22306

Download of code without integrity check, inclusion of functionality from untrusted control sphere, and cleartext transmission of sensitive information vulnerability in Ozols Grupa OZOLS on Windows caused by an abandoned auto-update domain. Affected component: the automatic update channel - OzolsSQL client update path, the <db>_update SQL Server Agent job (@subsystem = N'ActiveScripting') and serv_update.vbs. This issue affects OZOLS: before 1.1.1233.

pub. 2026-08-19
10.0
CVSS
CRITICAL
CVE-2025-61481

MikroTik RouterOS v.7.14.2 oraz SwOS v.2.18 domyślnie udostępniają interfejs zarządzania WebFig przez niezaszyfrowany protokół HTTP, co umożliwia atakującemu znajdującemu się na ścieżce sieciowej przechwycenie danych uwierzytelniających oraz wykonanie wstrzykniętego kodu JavaScript w przeglądarce administratora. Podatność posiada najwyższy możliwy wynik CVSS 10.0, co czyni ją krytycznym zagrożeniem dla każdej sieci korzystającej z urządzeń MikroTik.

pub. 2025-10-27
10.0
CVSS
CRITICAL
CVE-2025-4378

Aplikacja mobilna ATA-AOF Ataturk University zawiera zakodowane na stałe poświadczenia (hard-coded credentials) oraz przesyła wrażliwe dane w postaci niezaszyfrowanej (cleartext). Połączenie tych dwóch wad umożliwia nieuwierzytelnionemu atakującemu zdalne ominięcie mechanizmów uwierzytelniania.

pub. 2025-06-24
10.0
CVSS
CRITICAL
CVE-2025-47419

Urządzenie Crestron Automate VX udostępnia interfejs Web UI oraz API przez niezaszyfrowane porty sieciowe, co umożliwia przechwycenie wrażliwych danych, w tym haseł użytkowników. Podatność uzyskała maksymalną ocenę CVSS 10.0, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika, a jej eksploatacja jest możliwa zdalnie.

pub. 2025-05-06
10.0
CVSS
CRITICAL
CVE-2023-6248

Bramka telematyczna Digitalcomtech Syrus 4G IoT korzysta z niezabezpieczonego serwera MQTT, który umożliwia zdalnym, nieuwierzytelnionym atakującym wykonanie dowolnego kodu na urządzeniu. Podatność jest krytyczna, ponieważ nie wymaga żadnych poświadczeń ani interakcji ze strony użytkownika, a skutki mogą obejmować fizyczną ingerencję w pojazd.

pub. 2023-11-21
10.0
CVSS
CRITICAL
CVE-2015-0987

Oprogramowanie Omron CX-Programmer oraz sterowniki PLC serii CJ2M i CJ2H przesyłają hasło odblokowujące urządzenie w postaci niezaszyfrowanej (cleartext). Atakujący monitorujący ruch sieciowy może przechwycić dane uwierzytelniające i uzyskać dostęp do chronionych zasobów przemysłowych.

pub. 2015-10-06
9.8
CVSS
CRITICAL
CVE-2026-48902

Podatność w Joomla! powoduje generowanie linków resetowania hasła i nazwy użytkownika z użyciem niezaszyfrowanego protokołu HTTP, nawet gdy witryna działa przez HTTPS. Stanowi to poważne zagrożenie, ponieważ linki zawierające wrażliwe tokeny mogą zostać przechwycone przez atakującego.

pub. 2026-05-26
9.8
CVSS
CRITICAL
CVE-2025-56447

TM2 Monitoring w wersji 3.04 zawiera krytyczną podatność umożliwiającą ominięcie mechanizmu uwierzytelnienia oraz ujawnienie danych uwierzytelniających przesyłanych w postaci jawnego tekstu. Podatność jest dostępna zdalnie bez jakichkolwiek uprawnień, co czyni ją wyjątkowo niebezpieczną.

pub. 2025-10-22
9.8
CVSS
CRITICAL
CVE-2025-32880

Zegarek sportowy COROS PACE 3 pobiera aktualizacje firmware przez niezaszyfrowane połączenie HTTP, co umożliwia podsłuch transmisji oraz ataki typu machine-in-the-middle. Podatność jest krytyczna, ponieważ atakujący w tej samej sieci WLAN może podmienić firmware na złośliwy.

pub. 2025-06-20
9.8
CVSS
CRITICAL
CVE-2025-26199

CloudClassroom-PHP-Project v1.0 przesyła hasła użytkowników w sposób niezaszyfrowany (czysty tekst HTTP) podczas procesu logowania. Atakujący z dostępem do tej samej sieci może przechwycić dane uwierzytelniające i potencjalnie uzyskać pełną kontrolę nad serwerem.

pub. 2025-06-18
9.8
CVSS
CRITICAL
CVE-2023-39245

Dell Enterprise Storage Integrator (ESI) for SAP LAMA w wersji 10.0 zawiera podatność na ujawnienie informacji w komponencie EHAC, polegającą na przesyłaniu poufnych danych przez niezaszyfrowany kanał. Zdalny, nieuwierzytelniony atakujący może przechwycić ruch sieciowy i uzyskać dane uwierzytelniające na poziomie administratora.

pub. 2024-02-15
9.8
CVSS
CRITICAL
CVE-2023-31410

SICK EventCam App nie stosuje szyfrowania Transport Layer Security (TLS) w komunikacji sieciowej, co umożliwia zdalnym atakującym przechwycenie i manipulację przesyłanymi danymi. Podatność nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika, co czyni ją szczególnie niebezpieczną.

pub. 2023-06-19
9.8
CVSS
CRITICAL
CVE-2023-33730

Podatność w funkcji 'GetUserCurrentPwd' systemu Microworld Technologies eScan Management Console 14.0.1400.2281 umożliwia dowolnemu zdalnemu atakującemu pobranie hasła każdego użytkownika — w tym administratora — w postaci niezaszyfrowanego tekstu. Krytyczny poziom CVSS 9.8 wynika z braku wymagań dotyczących uwierzytelnienia i sieciowej dostępności podatnego punktu końcowego.

pub. 2023-05-31
9.8
CVSS
CRITICAL
CVE-2023-30354

Kamera IP Tenda CP3 w wersji V11.10.00.2211041355 nie zabezpiecza fizycznego dostępu do bootloadera U-Boot przez interfejs UART, ujawniając hasło sieci Wi-Fi oraz umożliwiając dostęp do konsoli za pomocą wbudowanego na stałe hasła. Podatność jest krytyczna, ponieważ łączy dwie klasy błędów: przesyłanie wrażliwych danych bez ochrony (CWE-319) oraz użycie hardcoded credentials (CWE-798).

pub. 2023-05-10
9.8
CVSS
CRITICAL
CVE-2022-47714

Last Yard w wersji 22.09.8-1 nie wymusza nagłówków HTTP Strict Transport Security (HSTS), co umożliwia przesyłanie danych w niezaszyfrowanej formie. Ocena CVSS 9.8 (Critical) wskazuje na poważne ryzyko dla poufności, integralności i dostępności danych.

pub. 2023-02-01
9.8
CVSS
CRITICAL
CVE-2022-43724

Oprogramowanie SICAM PAS/PQS przesyła dane uwierzytelniające do wbudowanego serwera SQL w postaci niezaszyfrowanego tekstu jawnego (cleartext). W połączeniu z domyślnie włączoną funkcją xp_cmdshell nieuwierzytelniony atakujący zdalnie może wykonać dowolne polecenia systemowe, co czyni tę podatność krytyczną.

pub. 2022-12-13
9.8
CVSS
CRITICAL
CVE-2022-33321

Podatność w produktach konsumenckich Mitsubishi Electric polega na przesyłaniu danych logowania (login i hasło) w sposób niezaszyfrowany (cleartext) poprzez protokół HTTP z uwierzytelnianiem Basic Authentication. Umożliwia to zdalnemu, nieuwierzytelnionemu atakującemu przechwycenie danych uwierzytelniających metodą sniffingu ruchu sieciowego.

pub. 2022-11-08
9.8
CVSS
CRITICAL
CVE-2022-21829

Concrete CMS w wersjach 9.0.0–9.0.2 oraz 8.5.7 i starszych pobierało pliki ZIP przez niezaszyfrowane połączenie HTTP, a następnie wykonywało kod z ich zawartości. Umożliwia to atakującemu zdalne wykonanie kodu (RCE) poprzez podstawienie złośliwego pliku ZIP.

pub. 2022-06-24
9.8
CVSS
CRITICAL
CVE-2021-4161

Podatność w oprogramowaniu firmware urządzeń Moxa MGate MB3180, MB3280 i MB3480 umożliwia przechwycenie i odszyfrowanie danych uwierzytelniających przesyłanych przez sieć. W rezultacie atakujący może uzyskać uprawnienia administratora interfejsu webowego HTTP.

pub. 2021-12-27
9.8
CVSS
CRITICAL
CVE-2021-20623

Podatność w Panasonic Video Insight VMS w wersjach wcześniejszych niż 7.8 umożliwia zdalnemu atakującemu wykonanie dowolnego kodu z uprawnieniami użytkownika systemowego. Brak wymagań uwierzytelnienia oraz możliwość działania przez sieć sprawia, że zagrożenie jest krytyczne.

pub. 2021-02-05
Pokazano 20 z 1102 podatności
Informacje
ID: CWE-319
Typ: Base
Podatności: 1102
MITRE CWE ↗
← Słownik CWE