CVEbaza.plSłownik CWECWE-326
Common Weakness Enumeration

CWE-326

Inadequate Encryption Strength

Kategoria: ClassCVE: 536
Opis

Produkt przechowuje lub przesyła wrażliwe dane przy użyciu schematu szyfrowania, który jest teoretycznie poprawny, ale nie jest wystarczająco silny dla wymaganego poziomu ochrony. Zastosowane szyfrowanie nie zapewnia odpowiedniego poziomu bezpieczeństwa dla rodzaju chronionych danych.

Description (EN)

The product stores or transmits sensitive data using an encryption scheme that is theoretically sound, but is not strong enough for the level of protection required.

Podatności CVE z CWE-326 (536)
10.0
CVSS
CRITICAL
CVE-2026-44523

Aplikacja Note Mark przed wersją 0.19.4 nie wymuszała minimalnej długości ani entropii wartości konfiguracyjnej JWT_SECRET, akceptując sekrety tak krótkie jak 1 bajt. Skutkuje to słabą kryptografią podpisywania tokenów JWT, co umożliwia ich fałszowanie.

pub. 2026-05-14
10.0
CVSS
CRITICAL
CVE-2025-12478

Urządzenia Azure-Access BLU-IC2 i BLU-IC4 posiadają niezgodną z wymaganiami bezpieczeństwa konfigurację TLS (CWE-326 — niewystarczająca siła szyfrowania), co sklasyfikowano jako podatność krytyczną z wynikiem CVSS 10.0. Błędna konfiguracja szyfrowania komunikacji sieciowej stwarza ryzyko przechwycenia lub manipulacji przesyłanymi danymi bez konieczności uwierzytelnienia.

pub. 2025-10-29
10.0
CVSS
CRITICAL
CVE-2020-6966

Podatność w produktach GE Healthcare (ApexPro Telemetry Server, CARESCAPE Telemetry Server, Clinical Information Center, CARESCAPE Central Station) polega na zastosowaniu słabego schematu szyfrowania do zdalnej kontroli pulpitu. Umożliwia to atakującemu zdalne wykonanie kodu (RCE) na podatnych urządzeniach w sieci, co w środowisku medycznym niesie poważne ryzyko dla bezpieczeństwa pacjentów.

pub. 2020-01-24
10.0
CVSS
CRITICAL
CVE-2019-16649

Podatność w serwisie virtual media kontrolerów BMC urządzeń Supermicro z serii H11, H12, M11, X9, X10 i X11 pozwala atakującemu na przechwycenie poświadczeń BMC oraz przesyłanych danych. Oceniona jako krytyczna (CVSS 10.0), umożliwia zdalny, nieautoryzowany dostęp do zarządzania serwerem bez jakiejkolwiek interakcji użytkownika.

pub. 2019-09-21
10.0
CVSS
HIGH
CVE-2014-9199

The Clorius Controls Java web client before 01.00.0009g allows remote attackers to discover credentials by sniffing the network for cleartext-equivalent traffic.

pub. 2015-01-17
9.8
CVSS
CRITICAL
CVE-2022-45141

Podatne kontrolery domeny Samba Active Directory wystawiają bilety Kerberos zaszyfrowane słabym algorytmem RC4-HMAC, nawet jeśli serwer docelowy obsługuje silniejsze szyfrowanie (np. AES256). Stanowi to poważne zagrożenie dla bezpieczeństwa infrastruktury opartej na Kerberos, umożliwiając potencjalne ataki na poświadczenia.

pub. 2023-03-06
9.8
CVSS
CRITICAL
CVE-2022-24116

Produkty General Electric Renewable Energy z serii iNET oraz iNET II stosują zbyt słabe szyfrowanie, co stanowi krytyczne zagrożenie dla bezpieczeństwa komunikacji. Podatność umożliwia atakującemu zdalnie i bez uwierzytelnienia naruszenie poufności, integralności oraz dostępności systemu.

pub. 2022-12-26
9.8
CVSS
CRITICAL
CVE-2022-3273

Podatność w aplikacji Rdiffweb pozwala nieuwierzytelnionemu atakującemu na nieograniczoną alokację zasobów serwera, co może prowadzić do poważnych konsekwencji dla dostępności i bezpieczeństwa systemu. Ocena CVSS 9.8 (CRITICAL) wskazuje na wyjątkowo wysokie ryzyko.

pub. 2022-10-06
9.8
CVSS
CRITICAL
CVE-2022-36555

Urządzenie Hytec Inter HWL-2511-SS w wersji firmware 1.05 i wcześniejszych stosuje algorytm SHA512crypt do przechowywania hasła konta root, który jest podatny na skuteczny atak brute-force. Możliwość złamania hasła administratora daje atakującemu pełną kontrolę nad urządzeniem sieciowym.

pub. 2022-08-29
9.8
CVSS
CRITICAL
CVE-2022-30285

W Quest KACE Systems Management Appliance (SMA) w wersji do 12.0 włącznie istnieje możliwość kolizji hashy podczas procesu uwierzytelniania. Podatność jest krytyczna, ponieważ pozwala atakującemu zalogować się do systemu bez znajomości prawidłowych danych uwierzytelniających.

pub. 2022-08-02
9.8
CVSS
CRITICAL
CVE-2021-42216

W aplikacji AnonAddy 0.8.5 zidentyfikowano użycie złamanego lub ryzykownego algorytmu kryptograficznego (CWE-326) w komponencie VerificationController.php. Podatność otrzymała ocenę CVSS 9.8, co wskazuje na krytyczny poziom zagrożenia umożliwiający zdalne nadużycie bez uwierzytelnienia.

pub. 2021-12-15
9.8
CVSS
CRITICAL
CVE-2020-14517

Podatność w produkcie CodeMeter firmy Wibu polega na łatwym złamaniu szyfrowania protokołu komunikacyjnego. Umożliwia to atakującemu zdalne komunikowanie się z API CodeMeter bez autoryzacji, co stanowi poważne zagrożenie dla systemów przemysłowych i zarządzania licencjami.

pub. 2020-09-16
9.8
CVSS
CRITICAL
CVE-2020-10275

Tokeny dostępu do REST API w robotach Mobile Industrial Robots (MiR) są generowane w sposób deterministyczny na podstawie publicznych domyślnych danych logowania. Atakujący w sieci lokalnej może samodzielnie obliczyć prawidłowy token i uzyskać pełny dostęp do API bez znajomości hasła administratora.

pub. 2020-06-24
9.8
CVSS
CRITICAL
CVE-2013-7287

MobileIron Virtual Smartphone Platform (VSP) w wersjach poniżej 5.9.1 oraz MobileIron Sentry w wersjach poniżej 5.0 stosują niebezpieczny schemat szyfrowania danych. Podatność umożliwia atakującemu zdalnie, bez uwierzytelnienia, kompromitację poufności, integralności i dostępności systemu.

pub. 2020-02-13
9.8
CVSS
CRITICAL
CVE-2013-2166

Biblioteka python-keystoneclient w wersjach 0.2.3–0.2.5 zawiera podatność umożliwiającą obejście szyfrowania middleware memcache. Jest to poważna luka, ponieważ napastnik sieciowy bez żadnego uwierzytelnienia może uzyskać dostęp do chronionych danych uwierzytelniających lub tokenów przechowywanych w pamięci podręcznej.

pub. 2019-12-10
9.8
CVSS
CRITICAL
CVE-2011-4121

Rozszerzenie OpenSSL w Ruby (gałąź Git trunk) w określonym przedziale czasowym zawsze generowało wykładnik prywatny RSA o wartości '1', co czyni wygenerowane klucze kryptograficznie słabymi. Zdalny atakujący może wykorzystać tę wadę do obejścia lub naruszenia integralności usług opartych na silnych kluczach RSA.

pub. 2019-11-26
9.8
CVSS
CRITICAL
CVE-2019-15805

Urządzenia CommScope ARRIS TR4400 z firmware do wersji A1.00.004-180301 ujawniają zakodowane hasło administratora (base64) bezpośrednio w kodzie strony logowania pod adresem http://192.168.1.1/login.html. Każdy użytkownik podłączony do sieci Wi-Fi może w ten sposób uzyskać pełny dostęp do interfejsu administracyjnego urządzenia.

pub. 2019-08-29
9.8
CVSS
CRITICAL
CVE-2019-15806

Urządzenia CommScope ARRIS TR4400 z firmware do wersji A1.00.004-180301 ujawniają aktualne hasło administratora zakodowane w Base64 w kodzie strony HTML panelu zarządzania. Każdy użytkownik podłączony do sieci Wi-Fi może odczytać hasło i uzyskać pełny dostęp do interfejsu administracyjnego bez znajomości oryginalnych danych uwierzytelniających.

pub. 2019-08-29
9.8
CVSS
CRITICAL
CVE-2018-20810

Podatność w Pulse Connect Secure i Pulse Policy Secure powoduje, że dane sesji przesyłane między węzłami klastra podczas synchronizacji nie są właściwie szyfrowane. Luka umożliwia potencjalne przechwycenie i odczytanie wrażliwych danych sesji przez nieuprawnionego atakującego w sieci.

pub. 2019-06-28
9.8
CVSS
CRITICAL
CVE-2019-10907

Airsonic 10.2.1 używa domyślnego mechanizmu remember-me Spring opartego na MD5 ze stałym, zakodowanym na twardo kluczem 'airsonic'. Atakujący, który przechwyci pliki cookie użytkowników, może w prosty sposób przeprowadzić offline brute-force i odzyskać ich hasła.

pub. 2019-04-07
Pokazano 20 z 536 podatności
Informacje
ID: CWE-326
Typ: Class
Podatności: 536
MITRE CWE ↗
← Słownik CWE