CVEbaza.plSłownik CWECWE-345
Common Weakness Enumeration

CWE-345

Insufficient Verification of Data Authenticity

Kategoria: ClassCVE: 831
Opis

Produkt nie weryfikuje wystarczająco pochodzenia lub autentyczności danych, co powoduje akceptację nieprawidłowych danych. Ta wada bezpieczeństwa umożliwia zaakceptowanie danych, które powinny zostać odrzucone.

Description (EN)

The product does not sufficiently verify the origin or authenticity of data, in a way that causes it to accept invalid data.

Podatności CVE z CWE-345 (831)
10.0
CVSS
CRITICAL
CVE-2026-44523

Aplikacja Note Mark przed wersją 0.19.4 nie wymuszała minimalnej długości ani entropii wartości konfiguracyjnej JWT_SECRET, akceptując sekrety tak krótkie jak 1 bajt. Skutkuje to słabą kryptografią podpisywania tokenów JWT, co umożliwia ich fałszowanie.

pub. 2026-05-14
10.0
CVSS
CRITICAL
CVE-2025-66570

Biblioteka cpp-httplib przed wersją 0.27.0 pozwala atakującemu na wstrzyknięcie spreparowanych nagłówków HTTP (REMOTE_ADDR, REMOTE_PORT, LOCAL_ADDR, LOCAL_PORT), które są traktowane jako wiarygodne metadane po stronie serwera. Podatność umożliwia spoofing adresu IP, zatrucie logów oraz obejście mechanizmów autoryzacji bez żadnego uwierzytelnienia.

pub. 2025-12-05
10.0
CVSS
CRITICAL
CVE-2023-4699

Podatność klasy Missing Authentication for Critical Function (CWE-306) w sterownikach MELSEC i układach CNC firmy Mitsubishi Electric umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń. Uzyskanie pełnej kontroli nad urządzeniami przemysłowymi bez konieczności posiadania jakichkolwiek poświadczeń czyni tę lukę szczególnie groźną w środowiskach OT/ICS.

pub. 2023-11-06
10.0
CVSS
HIGH
CVE-2014-8165

scripts/amsvis/powerpcAMS/amsnet.py in powerpc-utils-python uses the pickle Python module unsafely, which allows remote attackers to execute arbitrary code via a crafted serialized object.

pub. 2015-02-19
9.9
CVSS
CRITICAL
CVE-2026-48781

W narzędziu Postiz do planowania publikacji w mediach społecznościowych, w wersjach przed 2.21.8, każdy uwierzytelniony użytkownik mógł sfałszować token JWT z uprawnieniami SUPERADMIN i przejąć kontrolę nad dowolną organizacją. Podatność ma krytyczny wpływ ze względu na pełny dostęp do wszystkich zasobów instancji Postiz.

pub. 2026-06-17
9.9
CVSS
CRITICAL
CVE-2025-66255

Podatność w endpoincie upgrade_contents.php urządzeń DB Electronica Telecomunicazioni Mozart FM Transmitter pozwala nieuwierzytelnionemu atakującemu na przesłanie złośliwego pakietu firmware bez żadnej weryfikacji. Prowadzi to do zdalnego wykonania kodu (RCE) na podatnym urządzeniu.

pub. 2025-11-26
9.9
CVSS
CRITICAL
CVE-2022-36130

HashiCorp Boundary w wersjach do 0.10.1 niepoprawnie weryfikował integralność danych przy sprawdzaniu przynależności zasobów do zakresów (scopes), co umożliwiało autoryzowanym użytkownikom jednego zakresu uzyskanie nieautoryzowanego dostępu do zasobów innego zakresu. Podatność otrzymała ocenę CVSS 9.9, co klasyfikuje ją jako krytyczną.

pub. 2022-09-01
9.8
CVSS
CRITICAL
CVE-2026-28185

Unauthenticated Broken Authentication in Log in with Google <= 1.4.2 versions.

pub. 2026-08-13
9.8
CVSS
CRITICAL
CVE-2025-15385

Krytyczna podatność w aplikacji Boomplay firmy TECNO Mobile umożliwia obejście mechanizmu uwierzytelnienia bez jakichkolwiek uprawnień czy interakcji użytkownika. Ocena CVSS 9.8 wskazuje na bardzo wysokie ryzyko naruszenia poufności, integralności i dostępności danych.

pub. 2026-01-06
9.8
CVSS
CRITICAL
CVE-2025-8038

Podatność w Mozilla Thunderbird i Firefox powodowała, że aplikacja ignorowała ścieżki URL podczas sprawdzania poprawności nawigacji w ramce (frame). Błąd otrzymał ocenę CVSS 9.8, co klasyfikuje go jako krytyczny.

pub. 2025-07-22
9.8
CVSS
CRITICAL
CVE-2024-45410

W Traefik, popularnym reverse proxy dla środowisk Cloud Native, wykryto podatność umożliwiającą atakującemu zdalne usunięcie lub modyfikację krytycznych nagłówków HTTP (np. X-Forwarded-Host, X-Forwarded-Port) dodawanych przez proxy przed przekazaniem żądania do aplikacji. Jest to groźne, ponieważ aplikacje backendowe ufają wartościom tych nagłówków, co może prowadzić do poważnych naruszeń bezpieczeństwa.

pub. 2024-09-19
9.8
CVSS
CRITICAL
CVE-2024-23601

W oprogramowaniu układowym sterownika AutomationDirect P3-550E występuje podatność typu code injection w funkcjonalności przetwarzającej plik scan_lib.bin. Podatność pozwala atakującemu na zdalne wykonanie dowolnego kodu bez uwierzytelnienia, co stanowi poważne zagrożenie dla środowisk przemysłowych (OT/ICS).

pub. 2024-05-28
9.8
CVSS
CRITICAL
CVE-2024-1554

W przeglądarkach Firefox poniżej wersji 123 interfejs API fetch() oraz nawigacja nieprawidłowo współdzieliły tę samą pamięć podręczną (cache). Atakujący mógł zatruć lokalny cache przeglądarki, wstrzykując kontrolowaną odpowiedź, którą ofiara widziała zamiast oczekiwanej treści strony.

pub. 2024-02-20
9.8
CVSS
CRITICAL
CVE-2023-36134

PHP Jabbers Class Scheduling System 1.0 umożliwia zdalnym atakującym przejęcie kont użytkowników z powodu braku weryfikacji podczas zmiany adresu e-mail i/lub hasła na stronie profilu. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.

pub. 2023-08-04
9.8
CVSS
CRITICAL
CVE-2023-36139

PHPJabbers Cleaning Business Software 1.0 umożliwia zdalnym atakującym przejęcie kont użytkowników z powodu braku weryfikacji przy zmianie adresu e-mail i/lub hasła na stronie profilu. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji ofiary.

pub. 2023-08-04
9.8
CVSS
CRITICAL
CVE-2023-25178

Kontroler Honeywell C300 może zostać załadowany złośliwym firmware, co umożliwia zdalne wykonanie kodu (RCE). Podatność jest krytyczna ze względu na brak wymagań dotyczących uwierzytelnienia i możliwość pełnego przejęcia kontroli nad urządzeniem.

pub. 2023-07-13
9.8
CVSS
CRITICAL
CVE-2023-2987

Wtyczka Wordapp dla WordPress w wersjach do 1.6.0 włącznie zawiera krytyczną podatność umożliwiającą nieuwierzytelnionym atakującym obejście autoryzacji. Podatność pozwala na przejęcie kontroli nad wtyczką i eskalację uprawnień do poziomu administratora WordPress.

pub. 2023-05-31
9.8
CVSS
CRITICAL
CVE-2023-27748

Kamery samochodowe BlackVue DR750-2CH LTE nie weryfikują autentyczności przesyłanego firmware, co umożliwia atakującemu zdalne wykonanie dowolnego kodu. Podatność jest krytyczna ze względu na brak wymogu uwierzytelnienia i możliwość trwałego przejęcia urządzenia poprzez wgranie złośliwego firmware.

pub. 2023-04-13
9.8
CVSS
CRITICAL
CVE-2021-4226

RSFirewall, wtyczka firewallowa dla Joomla, posiada krytyczną podatność umożliwiającą obejście mechanizmu identyfikacji adresu IP atakującego. Błąd pozwala nieuprawnionemu atakującemu zdalnie ominąć zabezpieczenia zapory bez żadnego uwierzytelnienia.

pub. 2022-12-15
9.8
CVSS
CRITICAL
CVE-2022-30264

Urządzenia Emerson ROC i FloBoss RTU umożliwiają nieautoryzowane operacje na systemie plików poprzez protokół ROC (porty 4000/TCP i 5000/TCP). Brak weryfikacji autentyczności żądań (CWE-345) pozwala dowolnemu, nieuwierzytelnionemu atakującemu w sieci na odczyt, zapis i usuwanie plików bezpośrednio na urządzeniu.

pub. 2022-08-16
Pokazano 20 z 831 podatności
Informacje
ID: CWE-345
Typ: Class
Podatności: 831
MITRE CWE ↗
← Słownik CWE