CVEbaza.plSłownik CWECWE-457
Common Weakness Enumeration

CWE-457

Use of Uninitialized Variable

Kategoria: VariantCVE: 249
Opis

Kod wykorzystuje zmienną, która nie została zainicjalizowana, co prowadzi do nieprzewidywalnych lub niezamierzonych wyników. Może to skutkować błędami logiki programu, awariami lub nieoczekiwanym zachowaniem aplikacji.

Description (EN)

The code uses a variable that has not been initialized, leading to unpredictable or unintended results.

Podatności CVE z CWE-457 (249)
9.8
CVSS
CRITICAL
CVE-2026-6748

Podatność klasy CWE-457 (użycie niezainicjowanej pamięci) w komponencie Audio/Video Web Codecs aplikacji Mozilla Firefox i Thunderbird pozwala zdalnemu atakującemu na wykonanie arbitralnego kodu bez jakiejkolwiek interakcji użytkownika. Ocena CVSS 9.8 (CRITICAL) wskazuje na wyjątkowo wysokie ryzyko dla organizacji korzystających z tych produktów.

pub. 2026-04-21
9.8
CVSS
CRITICAL
CVE-2024-32611

Biblioteka HDF5 w wersjach do 1.14.3 włącznie zawiera podatność polegającą na użyciu niezainicjowanej wartości w funkcji H5A__attr_release_table w pliku H5Aint.c. Błąd otrzymał ocenę CVSS 9.8 (krytyczny), co oznacza poważne zagrożenie dla systemów przetwarzających pliki HDF5.

pub. 2024-05-14
9.8
CVSS
CRITICAL
CVE-2022-40510

Podatność powoduje uszkodzenie pamięci (memory corruption) w komponencie Audio układów Qualcomm podczas połączeń głosowych z użyciem kodeka EVS. Oceniona jako krytyczna (CVSS 9.8), może być wykorzystana zdalnie bez uwierzytelnienia i interakcji użytkownika.

pub. 2023-08-08
9.8
CVSS
CRITICAL
CVE-2022-21217

Krytyczna podatność zapisu poza granicami bufora (out-of-bounds write) występuje w funkcji TestEmail urządzeń Reolink RLC-410W. Umożliwia zdalnemu, nieuwierzytelnionemu atakującemu przejęcie kontroli nad urządzeniem poprzez spreparowane żądanie HTTP.

pub. 2022-01-28
9.8
CVSS
CRITICAL
CVE-2021-40418

Podatność w R3D SDK używanym przez usługę DPDecoder w DaVinci Resolve pozwala na zdalne wykonanie kodu (RCE) poprzez przetworzenie specjalnie spreparowanego pliku wideo. Wynika z użycia niezainicjowanego wskaźnika na obiekt, co może prowadzić do przejęcia kontroli nad aplikacją.

pub. 2021-12-22
9.6
CVSS
CRITICAL
CVE-2026-78935

Use of uninitialized variable in Mobile in Google Chrome on on iOS prior to 152.0.7977.65 allowed a remote attacker to potentially execute arbitrary code outside the sandbox via a crafted HTML page. (Chromium security severity: Critical)

pub. 2026-08-25
9.6
CVSS
CRITICAL
CVE-2026-14405

Podatność w silniku JavaScript V8 przeglądarki Google Chrome umożliwia zdalnemu atakującemu wykonanie dowolnego kodu (RCE) wewnątrz środowiska sandbox. Zagrożenie jest poważne, ponieważ nie wymaga uprawnień ani uwierzytelnienia — wystarczy, że użytkownik odwiedzi spreparowaną stronę HTML.

pub. 2026-07-01
9.3
CVSS
CRITICAL
CVE-2025-5777

Podatność w Citrix NetScaler ADC i NetScaler Gateway powoduje odczyt zawartości pamięci (memory overread) wskutek niewystarczającej walidacji danych wejściowych. Jest aktywnie wykorzystywana przez atakujących, co potwierdzono wpisem do katalogu CISA KEV.

pub. 2025-06-17🚩 CISA KEV⚡ EXPLOIT
9.2
CVSS
CRITICAL
CVE-2024-10934

W OpenBSD 7.5 (przed erratą 008) oraz OpenBSD 7.4 (przed erratą 021) wykryto dwie podatności w implementacji klienta i serwera NFS: możliwość podwójnego zwolnienia bufora (double free) oraz użycie niezainicjowanej zmiennej podczas obsługi błędów. Podatności te mogą być wykorzystane zdalnie i stanowią poważne zagrożenie dla stabilności i bezpieczeństwa systemu.

pub. 2024-11-15
9.1
CVSS
CRITICAL
CVE-2026-84639

Triggering an error condition in certain MIME bodies would cause uninitialized memory to be used. This vulnerability was fixed in Thunderbird 155, Thunderbird 140.15, and Thunderbird 153.2.

pub. 2026-09-01
9.1
CVSS
CRITICAL
CVE-2026-2806

Podatność dotyczy niezainicjowanej pamięci w komponencie obsługi tekstu graficznego (Graphics: Text) w przeglądarkach Mozilla Firefox oraz Mozilla Thunderbird. Sklasyfikowana jako CRITICAL z wynikiem CVSS 9.1, może prowadzić do ujawnienia poufnych danych lub powodować niedostępność aplikacji bez konieczności uwierzytelnienia.

pub. 2026-02-24
8.8
CVSS
HIGH
CVE-2026-15132

Podatność w silniku JavaScript V8 przeglądarki Google Chrome pozwala zdalnemu atakującemu na wykonanie dowolnego kodu wewnątrz sandbox poprzez spreparowaną stronę HTML. Błąd sklasyfikowano jako wysoki poziom zagrożenia z wynikiem CVSS 8.8.

pub. 2026-07-08
8.8
CVSS
HIGH
CVE-2026-13825

Podatność w komponencie Dawn przeglądarki Google Chrome umożliwia zdalnemu atakującemu wywołanie uszkodzenia sterty (heap corruption) poprzez spreparowaną stronę HTML. Zagrożenie dotyczy wszystkich głównych systemów operacyjnych, na których działa Chrome.

pub. 2026-06-30
8.8
CVSS
HIGH
CVE-2025-5749

WOLFBOX Level 2 EV Charger BLE Encryption Keys Uninitialized Variable Authentication Bypass Vulnerability. This vulnerability allows network-adjacent attackers to bypass authentication on affected installations of WOLFBOX Level 2 EV Charger devices. Authentication is not required to exploit this vulnerability. The specific flaw exists within the handling of cryptographic keys used in vendor-specific encrypted communications. The issue results from the lack of proper initialization of a variable prior to accessing it. An attacker can leverage this vulnerability to bypass authentication on the system. Was ZDI-CAN-26295.

pub. 2025-06-06
8.8
CVSS
HIGH
CVE-2024-6990

Uninitialized Use in Dawn in Google Chrome on Android prior to 127.0.6533.88 allowed a remote attacker to potentially perform out of bounds memory access via a crafted HTML page. (Chromium security severity: Critical)

pub. 2024-08-01
8.8
CVSS
HIGH
CVE-2023-31275

An uninitialized pointer use vulnerability exists in the functionality of WPS Office 11.2.0.11537 that handles Data elements in an Excel file. A specially crafted malformed file can lead to remote code execution. An attacker can provide a malicious file to trigger this vulnerability.

pub. 2023-11-27
8.8
CVSS
HIGH
CVE-2009-0901

The Active Template Library (ATL) in Microsoft Visual Studio .NET 2003 SP1, Visual Studio 2005 SP1 and 2008 Gold, and Visual C++ 2005 SP1 and 2008 Gold and SP1; and Windows 2000 SP4, XP SP2 and SP3, Server 2003 SP2, Vista Gold, SP1, and SP2, and Server 2008 Gold and SP2; does not prevent VariantClear calls on an uninitialized VARIANT, which allows remote attackers to execute arbitrary code via a malformed stream to an ATL (1) component or (2) control, related to ATL headers and error handling, aka "ATL Uninitialized Object Vulnerability."

pub. 2009-07-29
8.7
CVSS
HIGH
CVE-2025-58071

When IPsec is configured on the BIG-IP system, undisclosed traffic can cause the Traffic Management Microkernel (TMM) to terminate.  Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.

pub. 2025-10-15
8.6
CVSS
HIGH
CVE-2025-20271

A vulnerability in the Cisco AnyConnect VPN server of Cisco Meraki MX and Cisco Meraki Z Series Teleworker Gateway devices could allow an unauthenticated, remote attacker to cause a denial of service (DoS) condition in the Cisco AnyConnect service on an affected device. This vulnerability is due to variable initialization errors when an SSL VPN session is established. An attacker could exploit this vulnerability by sending a sequence of crafted HTTPS requests to an affected device. A successful exploit could allow the attacker to cause the Cisco AnyConnect VPN server to restart, resulting in the failure of all established SSL VPN sessions and forcing remote users to initiate a new VPN connection and re-authenticate. A sustained attack could prevent new SSL VPN connections from being established, effectively making the Cisco AnyConnect VPN service unavailable for all legitimate users.

pub. 2025-06-18
8.6
CVSS
HIGH
CVE-2024-47540

GStreamer is a library for constructing graphs of media-handling components. An uninitialized stack variable vulnerability has been identified in the gst_matroska_demux_add_wvpk_header function within matroska-demux.c. When size < 4, the program calls gst_buffer_unmap with an uninitialized map variable. Then, in the gst_memory_unmap function, the program will attempt to unmap the buffer using the uninitialized map variable, causing a function pointer hijack, as it will jump to mem->allocator->mem_unmap_full or mem->allocator->mem_unmap. This vulnerability could allow an attacker to hijack the execution flow, potentially leading to code execution. This vulnerability is fixed in 1.24.10.

pub. 2024-12-12
Pokazano 20 z 249 podatności
Informacje
ID: CWE-457
Typ: Variant
Podatności: 249
MITRE CWE ↗
← Słownik CWE