CVEbaza.plSłownik CWECWE-425
Common Weakness Enumeration

CWE-425

Direct Request ('Forced Browsing')

Kategoria: BaseCVE: 272
Opis

Aplikacja webowa nie zapewnia odpowiedniego uwierzytelniania na wszystkich ograniczonych URL-ach, skryptach lub plikach. Umożliwia to atakującemu uzyskanie dostępu do zasobów bez wymaganych uprawnień poprzez bezpośrednie ich wpisanie w przeglądarkę.

Description (EN)

The web application does not adequately enforce appropriate authorization on all restricted URLs, scripts, or files.

Podatności CVE z CWE-425 (272)
10.0
CVSS
CRITICAL
CVE-2018-3774

Biblioteka url-parse w wersjach poniżej 1.4.3 niepoprawnie przetwarza adresy URL, zwracając błędną nazwę hosta. Podatność umożliwia przeprowadzenie ataków SSRF, Open Redirect oraz ominięcie mechanizmów uwierzytelniania, otrzymując maksymalną ocenę CVSS 10.0.

pub. 2018-08-12
9.8
CVSS
CRITICAL
CVE-2022-43110

Oprogramowanie Voltronic Power ViewPower oraz PowerShield Netguard udostępnia interfejs webowy bez wymaganego uwierzytelnienia, co pozwala zdalnemu atakującemu na pełne przejęcie kontroli nad systemem. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.

pub. 2025-08-22
9.8
CVSS
CRITICAL
CVE-2025-26689

Urządzenie przemysłowe CHOCO TEI WATCHER mini (IB-MCT001) we wszystkich wersjach oprogramowania jest podatne na atak typu Forced Browsing. Zdalny atakujący bez uwierzytelnienia może wysłać specjalnie spreparowane żądanie HTTP, uzyskując dostęp do danych urządzenia, usuwając je lub zmieniając jego konfigurację.

pub. 2025-03-31
9.8
CVSS
CRITICAL
CVE-2024-24592

Wszystkie wersje komponentu fileserver w platformie ClearML firmy Allegro AI nie wymagają uwierzytelnienia, co pozwala zdalnemu atakującemu na nieautoryzowany dostęp do plików. Podatność jest krytyczna, ponieważ umożliwia pełną manipulację plikami bez jakichkolwiek uprawnień.

pub. 2024-02-06
9.8
CVSS
CRITICAL
CVE-2024-0204

Krytyczna podatność w Fortra GoAnywhere MFT umożliwia nieuwierzytelnionemu atakującemu ominięcie mechanizmu uwierzytelniania i utworzenie konta administratora przez portal administracyjny. Podatność jest szczególnie groźna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.

pub. 2024-01-22
9.8
CVSS
CRITICAL
CVE-2022-45276

Podatność w komponencie /index/user/user_edit.html systemu YJCMS v1.0.9 umożliwia nieuwierzytelnionym atakującym uzyskanie hasła konta administratora. Krytyczna ocena CVSS 9.8 wynika z pełnej możliwości przejęcia systemu bez konieczności posiadania jakichkolwiek poświadczeń.

pub. 2022-11-23
9.8
CVSS
CRITICAL
CVE-2022-26279

EyouCMS v1.5.5 posiada krytyczną lukę w komponencie /data/sqldata, polegającą na całkowitym braku mechanizmów kontroli dostępu. Podatność umożliwia nieuwierzytelnionemu atakującemu dostęp do wrażliwych zasobów bez żadnej weryfikacji tożsamości.

pub. 2022-03-24
9.8
CVSS
CRITICAL
CVE-2021-36560

Phone Shop Sales Management System w wersji 1.0 (PHP) zawiera krytyczną podatność typu authentication bypass, która umożliwia nieuwierzytelnionemu atakującemu przejęcie konta administratora. Ze względu na brak wymagań dotyczących uwierzytelnienia i uprawnień, podatność jest wyjątkowo łatwa do wykorzystania zdalnie.

pub. 2021-11-02
9.8
CVSS
CRITICAL
CVE-2021-36745

Podatność w Trend Micro ServerProtect umożliwia zdalnemu atakującemu ominięcie mechanizmu uwierzytelnienia bez konieczności posiadania jakichkolwiek poświadczeń. Ze względu na krytyczny wynik CVSS 9.8 oraz brak wymagań wstępnych po stronie atakującego, stanowi poważne zagrożenie dla środowisk korporacyjnych.

pub. 2021-09-29
9.8
CVSS
CRITICAL
CVE-2021-24215

Plugin Controlled Admin Access dla WordPress w wersjach przed 1.5.2 zawiera krytyczną podatność Improper Access Control (CWE-284, CWE-425), umożliwiającą nieuwierzytelnionemu atakującemu dostęp do zastrzeżonych funkcji administracyjnych. Luka pozwala na pełne przejęcie kontroli nad witryną WordPress.

pub. 2021-04-12
9.8
CVSS
CRITICAL
CVE-2019-12768

Urządzenia D-Link DAP-1650 z firmware do wersji v1.03b07 (przed 1.04B02_J65H Hot Fix) umożliwiają atakującym ominięcie mechanizmu uwierzytelniania poprzez forceful browsing. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika, a dostęp możliwy jest zdalnie przez sieć.

pub. 2020-12-30
9.8
CVSS
CRITICAL
CVE-2020-24660

W LemonLDAP::NG do wersji 2.0.8 (przy użyciu NGINX) możliwe jest ominięcie kontroli dostępu opartej na URL-ach chronionych Virtual Hosts. Atakujący bez żadnego uwierzytelnienia może uzyskać nieautoryzowany dostęp do chronionych zasobów poprzez przesłanie nienormalizowanego URI.

pub. 2020-09-14
9.8
CVSS
CRITICAL
CVE-2020-24203

Podatność w systemie Projectworlds Travel Management System v1.0 umożliwia nieuwierzytelnionym atakującym zdalne wykonanie kodu (RCE) poprzez przesłanie dowolnego pliku. Błąd jest krytyczny, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.

pub. 2020-08-27
9.8
CVSS
CRITICAL
CVE-2019-16340

Urządzenia Belkin Linksys Velop w wersji firmware 1.1.8.192419 umożliwiają zdalnym, nieuwierzytelnionym atakującym odczytanie klucza odzyskiwania sieci poprzez bezpośrednie żądanie do zasobu /sysinfo_json.cgi. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

pub. 2019-11-21
9.8
CVSS
CRITICAL
CVE-2019-9584

Podatność w dodatku 'CloudMatic' dla urządzeń eQ-3 Homematic CCU2 i CCU3 umożliwia nieautoryzowany dostęp administracyjny do konfiguracji VPN. Atakujący bez żadnego uwierzytelnienia może odczytać dane profilu VPN, wyłączyć usługę VPN lub trwale usunąć jej konfigurację.

pub. 2019-08-14
9.8
CVSS
CRITICAL
CVE-2019-9884

Platforma eClass w wersjach starszych niż ip.2.5.10.2.1 umożliwia nieuprawniony dostęp do panelu administracyjnego bez podania hasła. Podatność jest krytyczna, ponieważ atakujący zdalnie i bez żadnych uprawnień może przejąć kontrolę nad systemem zarządzania.

pub. 2019-07-25
9.8
CVSS
CRITICAL
CVE-2019-9552

Podatność w aplikacji Eloan V3.0 umożliwia zdalnym, nieuwierzytelnionym atakującym przeglądanie zawartości katalogów serwera poprzez bezpośrednie żądania do określonych ścieżek URI. Klasyfikowana jako CRITICAL (CVSS 9.8), stanowi poważne zagrożenie dla poufności, integralności i dostępności systemu.

pub. 2019-03-04
9.8
CVSS
CRITICAL
CVE-2019-7736

Urządzenia D-Link DIR-600M C1 z firmware 3.04 umożliwiają nieuwierzytelniony dostęp do strony konfiguracyjnej wan.htm przez bezpośrednie żądanie HTTP. Podatność jest krytyczna, ponieważ nie wymaga żadnych poświadczeń ani interakcji użytkownika i jest dostępna zdalnie przez sieć.

pub. 2019-02-11
9.8
CVSS
CRITICAL
CVE-2018-18922

Podatność w AbiSoft Ticketly 1.0 pozwala zdalnym atakującym bez uwierzytelnienia na tworzenie kont z uprawnieniami administratora. Ze względu na brak kontroli dostępu do endpointu rejestracji, zagrożenie ma charakter krytyczny.

pub. 2018-12-13
9.8
CVSS
CRITICAL
CVE-2018-19207

Plugin Van Ons WP GDPR Compliance w wersjach przed 1.4.3 dla WordPress zawiera krytyczną podatność umożliwiającą zdalnemu napastnikowi wykonanie dowolnego kodu bez uwierzytelnienia. Luka była aktywnie wykorzystywana w środowiskach produkcyjnych w listopadzie 2018 roku.

pub. 2018-11-12
Pokazano 20 z 272 podatności
Informacje
ID: CWE-425
Typ: Base
Podatności: 272
MITRE CWE ↗
← Słownik CWE