CVEbaza.plSłownik CWECWE-459
Common Weakness Enumeration

CWE-459

Incomplete Cleanup

Kategoria: BaseCVE: 249
Opis

Produkt nie czyści prawidłowo i nie usuwa zasobów tymczasowych lub pomocniczych po ich użyciu. Może to prowadzić do wycieków zasobów, gromadzenia się niepotrzebnych plików lub danych wrażliwych pozostających w systemie.

Description (EN)

The product does not properly "clean up" and remove temporary or supporting resources after they have been used.

Podatności CVE z CWE-459 (249)
9.9
CVSS
CRITICAL
CVE-2023-36468

Podatność w XWiki Platform umożliwia atakującemu wykonanie zdalnego kodu (RCE) poprzez odwołanie się do wcześniejszych wersji dokumentów, nawet jeśli instalacja została zaktualizowana i zawiera poprawkę bezpieczeństwa. Zagraża to poufności, integralności i dostępności całej instalacji XWiki.

pub. 2023-06-29
9.8
CVSS
CRITICAL
CVE-2026-28268

W Vikunja przed wersją 2.1.0 tokeny resetowania hasła nie są unieważniane po użyciu i pozostają ważne bezterminowo. Umożliwia to atakującemu, który wejdzie w posiadanie jednego tokenu, trwałe przejęcie konta w dowolnym momencie w przyszłości.

pub. 2026-02-27
9.8
CVSS
CRITICAL
CVE-2022-45347

Apache ShardingSphere-Proxy w wersjach przed 5.3.0 nie czyściło poprawnie sesji bazodanowej po nieudanym uwierzytelnieniu klienta MySQL. Umożliwiało to atakującemu wykonanie normalnych poleceń bez prawidłowego uwierzytelnienia poprzez spreparowanego klienta MySQL.

pub. 2022-12-22
9.8
CVSS
CRITICAL
CVE-2021-45330

W Gitea w wersjach do 1.15.7 włącznie cookies po stronie klienta nie są usuwane po wylogowaniu, a sesja pozostaje aktywna po stronie serwera. Pozwala to złośliwemu użytkownikowi na ponowne wykorzystanie sesji i uzyskanie nieautoryzowanych uprawnień.

pub. 2022-02-09
9.8
CVSS
CRITICAL
CVE-2021-45706

Podatność w bibliotece zeroize_derive dla języka Rust (wersje przed 1.1.1) powoduje, że zwalniana pamięć przypisana do typów enum nie jest prawidłowo zerowana. Stanowi to zagrożenie dla poufności danych wrażliwych, takich jak klucze kryptograficzne czy hasła, które mogą pozostać w pamięci po ich zwolnieniu.

pub. 2021-12-27
9.8
CVSS
CRITICAL
CVE-2021-32928

Instalator środowiska Sentinel LDK Run-Time Environment (wersje 7.6 i wcześniejsze) dodaje regułę firewall otwierającą port TCP 1947, jednak dezinstalator nie zamyka tego portu. Pozostawiony otwarty port naraża system na nieautoryzowany dostęp z sieci prywatnych nawet po usunięciu oprogramowania.

pub. 2021-06-16
9.8
CVSS
CRITICAL
CVE-2020-13451

Podatność typu incomplete-cleanup w silniku renderowania dokumentów Office w Gotenberg (do wersji 6.2.1 włącznie) pozwala atakującemu na nadpisanie plików konfiguracyjnych LibreOffice i wykonanie dowolnego kodu. Krytyczny poziom CVSS 9.8 wynika z braku wymagań dotyczących uwierzytelnienia i możliwości pełnego przejęcia systemu.

pub. 2021-01-07
9.8
CVSS
CRITICAL
CVE-2005-1744

BEA WebLogic Server i WebLogic Express 7.0 (do Service Pack 5) nie wylogowuje aktywnych użytkowników podczas ponownego wdrożenia (redeploymentu) aplikacji. Oznacza to, że użytkownicy mogą nadal korzystać z aplikacji z poprzednimi uprawnieniami, nawet jeśli nowe zasady bezpieczeństwa lub mapowania ról zostały zmienione.

pub. 2005-05-24
9.6
CVSS
CRITICAL
CVE-2026-34263

Nieprawidłowa konfiguracja Spring Security w SAP Commerce Cloud umożliwia nieuwierzytelnionemu atakującemu wstrzyknięcie złośliwych danych wejściowych i wykonanie dowolnego kodu po stronie serwera. Podatność oceniono jako krytyczną z wynikiem CVSS 9.6, co oznacza pełne ryzyko utraty poufności, integralności i dostępności aplikacji.

pub. 2026-05-12
9.2
CVSS
CRITICAL
CVE-2025-6338

W module Qt Network, w obsłudze protokołu Schannel na systemie Windows, wykryto podatność klasy CWE-459 (Incomplete Cleanup), która może prowadzić do odmowy usługi (Denial of Service) przy długotrwałym działaniu aplikacji. Podatność otrzymała ocenę CVSS 9.2 (CRITICAL) ze względu na wysoki wpływ na dostępność zarówno komponentu lokalnego, jak i systemów zależnych.

pub. 2025-10-16
9.1
CVSS
CRITICAL
CVE-2024-28265

IBOS w wersji 4.5.5 zawiera podatność pozwalającą nieuwierzytelnionemu atakującemu na usunięcie dowolnego pliku na serwerze. Podatność sklasyfikowana jako krytyczna (CVSS 9.1) stanowi poważne zagrożenie dla integralności i dostępności systemu.

pub. 2024-11-01
8.8
CVSS
HIGH
CVE-2022-1552

A flaw was found in PostgreSQL. There is an issue with incomplete efforts to operate safely when a privileged user is maintaining another user's objects. The Autovacuum, REINDEX, CREATE INDEX, REFRESH MATERIALIZED VIEW, CLUSTER, and pg_amcheck commands activated relevant protections too late or not at all during the process. This flaw allows an attacker with permission to create non-temporary objects in at least one schema to execute arbitrary SQL functions under a superuser identity.

pub. 2022-08-31
8.8
CVSS
HIGH
CVE-2020-24489

Incomplete cleanup in some Intel(R) VT-d products may allow an authenticated user to potentially enable escalation of privilege via local access.

pub. 2021-06-09
8.8
CVSS
HIGH
CVE-2019-25016

In OpenDoas from 6.6 to 6.8 the users PATH variable was incorrectly inherited by authenticated executions if the authenticating rule allowed the user to execute any command. Rules that only allowed to authenticated user to execute specific commands were not affected by this issue.

pub. 2021-01-28
8.8
CVSS
HIGH
CVE-2019-18191

A privilege escalation vulnerability in the Trend Micro Deep Security as a Service Quick Setup cloud formation template could allow an authenticated entity with certain unrestricted AWS execution privileges to escalate to full privileges within the target AWS account.

pub. 2019-12-16
8.8
CVSS
HIGH
CVE-2018-18924

The image-upload feature in ProjeQtOr 7.2.5 allows remote attackers to execute arbitrary code by uploading a .shtml file with "#exec cmd" because rejected files remain on the server, with predictable filenames, after a "This file is not a valid image" error message.

pub. 2018-11-04
8.7
CVSS
HIGH
CVE-2026-52736

ZEBRA is a Zcash node written entirely in Rust. Prior to 4.5.0, a remote unauthenticated P2P peer can stall a Zebra node by racing an invalid block body against the valid canonical body for the same block header hash. ZIP-244 permits the attacker to mutate coinbase scriptSig authentication data while retaining the transaction identifiers, merkle root, and block header hash, so the poisoned body fails later commitment validation but shares the canonical hash. In zebra-state/src/service.rs, queue_and_commit_to_non_finalized_state recorded the hash in non_finalized_block_write_sent_hashes before contextual validation completed and did not remove it when the write task rejected the body. When the honest body later arrived, the cached hash caused KnownBlock::WriteChannel duplicate handling to suppress it, leaving the node stuck one height behind until restart or reorganization. This issue is fixed in version 4.5.0.

pub. 2026-08-18
8.7
CVSS
HIGH
CVE-2026-3304

Multer is a node.js middleware for handling `multipart/form-data`. A vulnerability in Multer prior to version 2.1.0 allows an attacker to trigger a Denial of Service (DoS) by sending malformed requests, potentially causing resource exhaustion. Users should upgrade to version 2.1.0 to receive a patch. No known workarounds are available.

pub. 2026-02-27
8.7
CVSS
HIGH
CVE-2025-59781

When DNS cache is configured on a BIG-IP or BIG-IP Next CNF virtual server, undisclosed DNS queries can cause an increase in memory resource utilization.   Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.

pub. 2025-10-15
8.7
CVSS
HIGH
CVE-2025-21609

SiYuan is self-hosted, open source personal knowledge management software. SiYuan Note version 3.1.18 has an arbitrary file deletion vulnerability. The vulnerability exists in the `POST /api/history/getDocHistoryContent` endpoint. An attacker can craft a payload to exploit this vulnerability, resulting in the deletion of arbitrary files on the server. Commit d9887aeec1b27073bec66299a9a4181dc42969f3 fixes this vulnerability and is expected to be available in version 3.1.19.

pub. 2025-01-03
Pokazano 20 z 249 podatności
Informacje
ID: CWE-459
Typ: Base
Podatności: 249
MITRE CWE ↗
← Słownik CWE