CVEbaza.plSłownik CWECWE-346
Common Weakness Enumeration

CWE-346

Origin Validation Error

Kategoria: ClassCVE: 816
Opis

Produkt nie weryfikuje prawidłowo, czy źródło danych lub komunikacji jest ważne. Brak poprawnej walidacji źródła może prowadzić do przyjęcia złośliwych lub nieautoryzowanych danych.

Description (EN)

The product does not properly verify that the source of data or communication is valid.

Podatności CVE z CWE-346 (816)
10.0
CVSS
CRITICAL
CVE-2026-42901

Podatność w Microsoft Entra ID pozwala nieuwierzytelnionemu atakującemu na podniesienie uprawnień przez sieć. Krytyczny poziom zagrożenia (CVSS 10.0) wynika z braku wymagań co do uwierzytelnienia, interakcji użytkownika oraz pełnego wpływu na poufność, integralność i dostępność.

pub. 2026-05-22
10.0
CVSS
CRITICAL
CVE-2025-9265

Podatność w urządzeniu Kiloview NDI N30 pozwala zdalnemu, nieuwierzytelnionemu atakującemu na wyłączenie weryfikacji użytkownika i uzyskanie dostępu do funkcji administracyjnych. Ze względu na brak wymagań wstępnych (brak uwierzytelnienia, brak interakcji użytkownika) oraz maksymalny wynik CVSS 10.0, jest to zagrożenie krytyczne.

pub. 2025-10-13
10.0
CVSS
CRITICAL
CVE-2021-37705

Podatność w platformie OneFuzz (wersje 2.12.0–2.30.x) pozwala uwierzytelnionemu użytkownikowi z dowolnego dzierżawcy Azure Active Directory na wykonywanie autoryzowanych wywołań API do wrażliwej instancji OneFuzz. Błąd jest krytyczny, ponieważ umożliwia nieuprawniony odczyt i zapis prywatnych danych oraz wykonanie kodu na zasobach Azure.

pub. 2021-08-13
9.9
CVSS
CRITICAL
CVE-2024-32764

W aplikacji myQNAPcloud Link firmy QNAP wykryto podatność polegającą na braku uwierzytelnienia dla krytycznych funkcji (CWE-306). Błąd umożliwia nieuwierzytelnionemu atakującemu dostęp przez sieć do funkcji, które powinny być chronione, co stanowi poważne zagrożenie dla integralności i poufności danych.

pub. 2024-04-26
9.8
CVSS
CRITICAL
CVE-2026-84129

Site isolation issue in the DOM: Navigation component. This vulnerability was fixed in Firefox 155, Firefox ESR 153.2, Thunderbird 155, and Thunderbird 153.2.

pub. 2026-09-01
9.8
CVSS
CRITICAL
CVE-2026-84133

Site isolation issue in the DOM: Push Subscriptions component. This vulnerability was fixed in Firefox 155, Firefox ESR 153.2, Thunderbird 155, and Thunderbird 153.2.

pub. 2026-09-01
9.8
CVSS
CRITICAL
CVE-2026-84140

Site isolation issue in the DOM: Navigation component. This vulnerability was fixed in Firefox 155, Firefox ESR 153.2, Thunderbird 155, and Thunderbird 153.2.

pub. 2026-09-01
9.8
CVSS
CRITICAL
CVE-2026-16349

Podatność w komponentach Firefox i Thunderbird umożliwia obejście polityki Same-Origin Policy (SOP) w komponencie DOM Navigation. Jest to podatność krytyczna, ponieważ może pozwolić atakującemu na dostęp do danych z różnych źródeł bez żadnej interakcji użytkownika ani uwierzytelnienia.

pub. 2026-07-21
9.8
CVSS
CRITICAL
CVE-2026-16358

Krytyczna podatność w komponencie Graphics: WebRender przeglądarki Firefox oraz klienta pocztowego Thunderbird narusza mechanizm izolacji stron (site isolation). Umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie ataku bez jakiejkolwiek interakcji użytkownika, zagrażając poufności, integralności i dostępności danych.

pub. 2026-07-21
9.8
CVSS
CRITICAL
CVE-2026-16375

Podatność klasy site isolation w komponencie Networking: HTTP produktów Mozilla Firefox i Thunderbird pozwala zdalnym atakującym na naruszenie granic izolacji między stronami. Wysoki wynik CVSS 9.8 oraz brak wymagań co do uprawnień i interakcji użytkownika czynią ją szczególnie niebezpieczną.

pub. 2026-07-21
9.8
CVSS
CRITICAL
CVE-2026-16387

Podatność klasy site isolation w komponencie Networking przeglądarki Firefox oraz klienta Thunderbird umożliwia nieuwierzytelnionemu atakującemu zdalne naruszenie granic izolacji między stronami. Wysoki wynik CVSS 9.8 wskazuje na krytyczne zagrożenie dla poufności, integralności i dostępności danych.

pub. 2026-07-21
9.8
CVSS
CRITICAL
CVE-2023-49899

Podatność umożliwia nieuwierzytelnionemu zdalnemu atakującemu wykonanie dowolnych poleceń na dotkniętym urządzeniu. Wysoki poziom zagrożenia wynika z braku wymogu uwierzytelnienia oraz pełnego zakresu możliwych skutków (poufność, integralność, dostępność).

pub. 2026-07-16
9.8
CVSS
CRITICAL
CVE-2026-44649

SillyTavern przed wersją 1.18.0 akceptuje nagłówki HTTP Remote-User (Authelia) i X-Authentik-Username (Authentik) bez weryfikacji, czy pochodzą z zaufanego reverse proxy. Pozwala to dowolnemu klientowi sieciowemu na zalogowanie się jako dowolny użytkownik, w tym administrator, bez znajomości hasła.

pub. 2026-05-29
9.8
CVSS
CRITICAL
CVE-2026-6508

Krytyczna podatność typu Origin Validation Error w systemie Liderahenk pozwala nieuwierzytelnionemu atakującemu na dostęp do funkcji chronionych mechanizmami ACL. Wynik CVSS 9.8 wskazuje na możliwość pełnego naruszenia poufności, integralności i dostępności systemu.

pub. 2026-05-07
9.8
CVSS
CRITICAL
CVE-2026-2790

Podatność w komponencie Networking: JAR produktów Mozilla Firefox i Thunderbird pozwala na obejście mechanizmu Same-Origin Policy (SOP). Jest to krytyczna luka umożliwiająca nieautoryzowany dostęp do zasobów między różnymi źródłami, co stanowi poważne zagrożenie dla bezpieczeństwa danych użytkowników.

pub. 2026-02-24
9.8
CVSS
CRITICAL
CVE-2025-69258

Podatność w Trend Micro Apex Central pozwala nieuwierzytelnionemu atakującemu zdalnie załadować kontrolowaną przez siebie bibliotekę DLL do kluczowego procesu systemowego. Skutkuje to wykonaniem dowolnego kodu z uprawnieniami SYSTEM, co oznacza pełne przejęcie kontroli nad zaatakowanym systemem.

pub. 2026-01-08
9.8
CVSS
CRITICAL
CVE-2025-30466

Podatność w mechanizmie zarządzania stanem umożliwia złośliwej witrynie internetowej obejście polityki Same Origin Policy (SOP). Jest to groźne, ponieważ SOP stanowi fundamentalną barierę izolującą treści z różnych domen w przeglądarce.

pub. 2025-05-29
9.8
CVSS
CRITICAL
CVE-2024-8487

W bibliotece Modelscope AgentScope w wersji v0.0.4 wykryto podatność klasy CORS (Cross-Origin Resource Sharing), polegającą na braku właściwej weryfikacji zaufanych źródeł żądań. Umożliwia to dowolnej zewnętrznej domenie wysyłanie żądań do API serwera AgentScope bez ograniczeń.

pub. 2025-03-20
9.8
CVSS
CRITICAL
CVE-2024-9392

Podatność w Mozilla Firefox i Thunderbird pozwala skompromitowanemu procesowi treści (content process) na arbitralne ładowanie stron z innych źródeł (cross-origin). Ze względu na krytyczny poziom CVSS 9.8 i brak wymagań dotyczących uwierzytelnienia, stanowi poważne zagrożenie dla poufności, integralności i dostępności danych.

pub. 2024-10-01
9.8
CVSS
CRITICAL
CVE-2021-47157

Moduł Kossy przed wersją 0.60 dla języka Perl jest podatny na atak JSON hijacking wynikający z nieprawidłowej obsługi nagłówka X-Requested-With. Podatność otrzymała ocenę krytyczną CVSS 9.8, co oznacza wysokie ryzyko naruszenia poufności, integralności i dostępności danych.

pub. 2024-03-18
Pokazano 20 z 816 podatności
Informacje
ID: CWE-346
Typ: Class
Podatności: 816
MITRE CWE ↗
← Słownik CWE