CVEbaza.plSłownik CWECWE-327
Common Weakness Enumeration

CWE-327

Use of a Broken or Risky Cryptographic Algorithm

Kategoria: ClassCVE: 798
Opis

Produkt wykorzystuje uszkodzony lub ryzykowny algorytm lub protokół kryptograficzny. Takie rozwiązania mogą być podatne na ataki i nie zapewniają odpowiedniego poziomu bezpieczeństwa.

Description (EN)

The product uses a broken or risky cryptographic algorithm or protocol.

Podatności CVE z CWE-327 (798)
10.0
CVSS
CRITICAL
CVE-2026-50086

Brama IAM/SSO platformy Aqara (gw-builder.aqara.com) udostępnia bez uwierzytelnienia dwukierunkowy oracle operacji szyfrowania AES na kluczu podpisującym platformy. Umożliwia to nieuwierzytelnionemu atakującemu zdalne odczytanie wrażliwych danych chronionych tym kluczem.

pub. 2026-06-12
10.0
CVSS
CRITICAL
CVE-2026-21718

Podatność umożliwia nieuwierzytelnionemu atakującemu ominięcie mechanizmu uwierzytelniania w urządzeniach Copeland XWEB Pro i wykonanie dowolnego kodu bez wcześniejszego logowania. Krytyczny wynik CVSS 10.0 wskazuje na maksymalne ryzyko, szczególnie istotne w środowiskach OT/przemysłowych.

pub. 2026-02-27
9.9
CVSS
CRITICAL
CVE-2025-54426

Biblioteka Polkadot Frontier zawiera podatność w precompilach Curve25519Add i Curve25519ScalarMul, które nieprawidłowo obsługują nieprawidłowe reprezentacje punktów Ristretto. Zamiast zwrócić błąd, traktują błędne dane wejściowe jako element neutralny grupy, co prowadzi do potencjalnie niepoprawnych wyników kryptograficznych.

pub. 2025-07-28
9.9
CVSS
CRITICAL
CVE-2024-51478

YesWiki w wersjach przed 4.4.5 używa słabego algorytmu kryptograficznego oraz zakodowanego na stałe saltu do hashowania klucza resetowania hasła. Pozwala to atakującemu na odtworzenie klucza i przejęcie kontroli nad dowolnym kontem w systemie.

pub. 2024-10-31
9.8
CVSS
CRITICAL
CVE-2025-13476

Funkcja Cloak mode w aplikacji Rakuten Viber na Android oraz Windows wykorzystuje statyczny i przewidywalny fingerprint TLS ClientHello, pozbawiony różnorodności rozszerzeń. Pozwala to systemom Deep Packet Inspection (DPI) na trywialną identyfikację i blokowanie ruchu proxy, co podważa skuteczność mechanizmu obchodzenia cenzury.

pub. 2026-03-05
9.8
CVSS
CRITICAL
CVE-2025-69929

Podatność w N3Uron Web User Interface v.1.21.7-240207.1047 umożliwia zdalnemu atakującemu eskalację uprawnień (privilege escalation) bez konieczności uwierzytelnienia. Przyczyną jest stosowanie algorytmu MD5 do hashowania haseł po stronie klienta na przewidywalnym formacie ciągu znaków.

pub. 2026-01-29
9.8
CVSS
CRITICAL
CVE-2026-22585

Podatność w Salesforce Marketing Cloud Engagement polega na użyciu przestarzałego lub podatnego algorytmu kryptograficznego w kilku modułach platformy, co umożliwia manipulację protokołami usług sieciowych. Krytyczny wynik CVSS 9.8 wskazuje, że atak nie wymaga uwierzytelnienia ani interakcji użytkownika.

pub. 2026-01-24
9.8
CVSS
CRITICAL
CVE-2022-3365

Remote Mouse Server firmy Emote Interactive wykorzystuje trywialny szyfr podstawieniowy przesyłany tekstem jawnym oraz domyślne hasło, co umożliwia nieuwierzytelnionemu atakującemu zdalne wstrzykiwanie poleceń systemowych. Podatność jest krytyczna ze względu na brak wymagań co do uprawnień i interakcji użytkownika.

pub. 2025-01-28
9.8
CVSS
CRITICAL
CVE-2024-32911

Podatność w Google Android wynikająca z nieprawidłowego zastosowania mechanizmów kryptograficznych umożliwia zdalne eskalowanie uprawnień bez jakiejkolwiek interakcji użytkownika. Ocena CVSS 9.8 (CRITICAL) wskazuje na bardzo wysokie ryzyko.

pub. 2024-06-13
9.8
CVSS
CRITICAL
CVE-2024-31510

Podatność w bibliotece Open Quantum Safe liboqs v.10.0 umożliwia zdalnemu atakującemu eskalację uprawnień poprzez manipulację parametrem crypto_sign_signature w komponencie ML-DSA. Ocena CVSS 9.8 (CRITICAL) wskazuje na wyjątkowo wysokie ryzyko, gdyż atak nie wymaga uwierzytelnienia ani interakcji użytkownika.

pub. 2024-05-24
9.8
CVSS
CRITICAL
CVE-2023-5347

Podatność w urządzeniach Korenix JetNet Series polega na nieprawidłowej weryfikacji podpisu kryptograficznego podczas procesu aktualizacji oprogramowania. Umożliwia ona atakującemu podmianę całego systemu operacyjnego urządzenia, w tym zaufanych plików wykonywalnych (Trusted Executables).

pub. 2024-01-09
9.8
CVSS
CRITICAL
CVE-2023-34039

VMware Aria Operations for Networks zawiera podatność umożliwiającą ominięcie uwierzytelniania SSH w wyniku braku unikalnego generowania kluczy kryptograficznych. Atakujący z dostępem sieciowym do produktu może bez posiadania prawidłowych danych uwierzytelniających uzyskać dostęp do interfejsu CLI.

pub. 2023-08-29
9.8
CVSS
CRITICAL
CVE-2023-34130

SonicWall GMS i Analytics używają przestarzałego algorytmu szyfrowania Tiny Encryption Algorithm (TEA) z kluczem zakodowanym na stałe w aplikacji do ochrony wrażliwych danych. Umożliwia to atakującemu zdalne odszyfrowanie chronionych informacji bez jakiejkolwiek autoryzacji.

pub. 2023-07-13
9.8
CVSS
CRITICAL
CVE-2022-36937

Facebook HHVM w wersji 4.172.0 i wcześniejszych używa przestarzałego protokołu TLS 1.0 do obsługi bezpiecznych połączeń w rozszerzeniu stream. TLS 1.0 posiada liczne znane podatności i jest uznany za zdeprecjonowany, co naraża przesyłane dane na przechwycenie lub manipulację.

pub. 2023-05-10
9.8
CVSS
CRITICAL
CVE-2023-0452

Systemy Econolite EOS w wersjach przed 3.2.23 używają słabego algorytmu MD5 do szyfrowania danych uwierzytelniających uprzywilejowanych użytkowników. Plik konfiguracyjny zawierający te dane jest dostępny bez uwierzytelnienia, co umożliwia atakującemu przejęcie kont administratorów i techników.

pub. 2023-01-26
9.8
CVSS
CRITICAL
CVE-2022-30273

Protokół Motorola MDLC w trybie Legacy Encryption używa algorytmu TEA w trybie ECB, który nie zapewnia integralności wiadomości ani pełnej poufności danych. Stanowi to poważne zagrożenie dla systemów przemysłowych (ICS/SCADA) korzystających z tego trybu komunikacji.

pub. 2022-07-26
9.8
CVSS
CRITICAL
CVE-2021-45696

Biblioteka sha2 w wersji 0.9.7 dla języka Rust zawiera błąd powodujący generowanie niepoprawnych skrótów kryptograficznych SHA-2 dla długich wiadomości, gdy używany jest backend przyspieszony instrukcjami AVX2. Podatność stanowi poważne zagrożenie dla integralności i wiarygodności mechanizmów opartych na funkcjach skrótu SHA-2.

pub. 2021-12-27
9.8
CVSS
CRITICAL
CVE-2020-36363

Polityka TLSv1.2_2019 w Amazon CloudFront dopuszcza zestawy szyfrów TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 oraz TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, które są uznawane przez część środowiska za słabe kryptograficznie. Może to obniżać poziom bezpieczeństwa szyfrowania ruchu między klientami a dystrybucjami CloudFront.

pub. 2021-08-12
9.8
CVSS
CRITICAL
CVE-2021-22738

W urządzeniach Schneider Electric homeLYnk (Wiser For KNX) i spaceLYnk w wersji V2.60 i wcześniejszych zastosowano przestarzały lub podatny algorytm kryptograficzny do ochrony poświadczeń. Podatność umożliwia nieautoryzowany dostęp do systemu po skutecznym ataku brute force na dane uwierzytelniające.

pub. 2021-05-26
9.8
CVSS
CRITICAL
CVE-2020-14517

Podatność w produkcie CodeMeter firmy Wibu polega na łatwym złamaniu szyfrowania protokołu komunikacyjnego. Umożliwia to atakującemu zdalne komunikowanie się z API CodeMeter bez autoryzacji, co stanowi poważne zagrożenie dla systemów przemysłowych i zarządzania licencjami.

pub. 2020-09-16
Pokazano 20 z 798 podatności
Informacje
ID: CWE-327
Typ: Class
Podatności: 798
MITRE CWE ↗
← Słownik CWE