CVEbaza.plSłownik CWECWE-489
Common Weakness Enumeration

CWE-489

Active Debug Code

Kategoria: BaseCVE: 88
Opis

Produkt jest wydawany z włączonym lub aktywnym kodem debugowania. Może to prowadzić do ujawnienia wrażliwych informacji i ułatwić potencjalnym atakującym analizę i kompromitację aplikacji.

Description (EN)

The product is released with debugging code still enabled or active.

Podatności CVE z CWE-489 (88)
10.0
CVSS
CRITICAL
CVE-2023-4804

Podatność w firmware urządzeń Johnson Controls Quantum HD Unity pozwala nieuwierzytelnionemu, zdalnemu atakującemu na dostęp do funkcji diagnostycznych (debug), które zostały przypadkowo udostępnione w wersji produkcyjnej. Podatność uzyskała maksymalny wynik CVSS 10.0, co czyni ją ekstremalnie krytyczną.

pub. 2023-11-10
9.8
CVSS
CRITICAL
CVE-2024-9643

Router Four-Faith F3x36 z oprogramowaniem v2.0.0 zawiera zakodowane na stałe dane uwierzytelniające w administracyjnym serwerze WWW, co umożliwia nieautoryzowanym osobom przejęcie pełnej kontroli administracyjnej. Podatność jest krytyczna, ponieważ nie wymaga żadnej interakcji użytkownika ani wcześniejszych uprawnień i jest dostępna zdalnie przez sieć.

pub. 2025-02-04
9.8
CVSS
CRITICAL
CVE-2024-9644

Router Four-Faith F3x36 z firmware v2.0.0 zawiera podatność umożliwiającą ominięcie uwierzytelnienia w administracyjnym panelu webowym. Zdalny, nieuwierzytelniony atakujący może modyfikować konfigurację urządzenia bez podawania jakichkolwiek danych dostępowych.

pub. 2025-02-04
9.8
CVSS
CRITICAL
CVE-2024-46873

Wiele modeli routerów SHARP posiada niezabezpieczoną, ukrytą funkcję diagnostyczną (debug), która pozostaje aktywna w oprogramowaniu produkcyjnym. Zdalny, nieuwierzytelniony atakujący może wykorzystać tę lukę do wykonania dowolnych poleceń systemowych z uprawnieniami administratora (root).

pub. 2024-12-23
9.8
CVSS
CRITICAL
CVE-2024-21785

W kontrolerach AutomationDirect P3-550E odkryto podatność typu 'leftover debug code' w funkcjonalności diagnostycznej Telnet. Błąd umożliwia nieautoryzowany dostęp do urządzenia przez sieć bez żadnego uwierzytelnienia, co czyni go szczególnie niebezpiecznym w środowiskach przemysłowych.

pub. 2024-05-28
9.8
CVSS
CRITICAL
CVE-2024-32047

W kodzie produkcyjnym aplikacji CyberPower PowerPanel wykryto zakodowane na stałe (hard-coded) dane uwierzytelniające przeznaczone dla serwera testowego. Podatność może umożliwić nieuwierzytelnionemu atakującemu zdalny dostęp do serwera testowego lub produkcyjnego.

pub. 2024-05-15
9.8
CVSS
CRITICAL
CVE-2024-28008

Podatność klasy Active Debug Code (CWE-489) w oprogramowaniu układowym routerów NEC Aterm umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemu operacyjnego przez internet. Krytyczny poziom zagrożenia (CVSS 9.8) wynika z braku wymagań co do uwierzytelnienia, interakcji użytkownika czy szczególnych uprawnień.

pub. 2024-03-28
9.8
CVSS
CRITICAL
CVE-2023-32645

W oprogramowaniu routera Yifan YF325 w wersji v1.0_20221108 pozostawiono kod diagnostyczny (debug credentials) w module httpd, umożliwiający ominięcie uwierzytelnienia. Atakujący może uzyskać nieautoryzowany dostęp do urządzenia poprzez sieć, bez jakichkolwiek poświadczeń.

pub. 2023-10-11
9.8
CVSS
CRITICAL
CVE-2023-34346

W oprogramowaniu routera Yifan YF325 w wersji v1.0_20221108 wykryto podatność typu stack-based buffer overflow w module httpd (gwcfg.cgi). Atakujący zdalny, nieuwierzytelniony może wysłać specjalnie spreparowany pakiet sieciowy i uzyskać możliwość wykonania dowolnych poleceń na urządzeniu.

pub. 2023-10-11
9.8
CVSS
CRITICAL
CVE-2022-45677

W aplikacji Tuition Management System (TMS) autorstwa tanujpatra228 wykryto podatność SQL Injection w mechanizmie logowania uczniów. Błąd umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych zapytań SQL wobec bazy danych systemu.

pub. 2023-02-21
9.8
CVSS
CRITICAL
CVE-2023-22357

We wszystkich wersjach firmware sterownika PLC OMRON CP1L-EL20DR-D wykryto aktywny kod debugowania, który pozwala na wykonywanie nieudokumentowanych poleceń poza protokołem FINS bez jakiegokolwiek uwierzytelnienia. Podatność jest krytyczna, ponieważ zdalny, nieuwierzytelniony atakujący może nadpisać firmware urządzenia, wykonać dowolny kod lub wywołać jego awarię.

pub. 2023-01-17
9.8
CVSS
CRITICAL
CVE-2022-29520

Podatność typu command injection w oprogramowaniu Abode Systems iota All-In-One Security Kit umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych. Krytyczny poziom zagrożenia (CVSS 9.8) wynika z braku wymogu uwierzytelnienia i pełnego wpływu na poufność, integralność i dostępność systemu.

pub. 2022-10-25
9.8
CVSS
CRITICAL
CVE-2022-32585

W oprogramowaniu układowym Robustel R1510 w wersji 3.3.0 wykryto krytyczną podatność umożliwiającą zdalne wykonanie dowolnych poleceń systemowych. Atakujący niewymagający uwierzytelnienia może przejąć pełną kontrolę nad urządzeniem, wysyłając odpowiednio spreparowane żądania sieciowe.

pub. 2022-06-30
9.8
CVSS
CRITICAL
CVE-2019-10939

W urządzeniach Siemens TIM 3V-IE oraz TIM 4R-IE zidentyfikowano otwarty port debug, dostępny pod określonym warunkiem konfiguracyjnym. Podatność umożliwia zdalnemu atakującemu bez uwierzytelnienia pełne przejęcie kontroli nad urządzeniem.

pub. 2020-04-14
9.3
CVSS
CRITICAL
CVE-2026-40035

Podatność w Unfurl (przez wersję 2025.08) polega na nieprawidłowej walidacji danych wejściowych podczas parsowania konfiguracji, co powoduje domyślne włączenie trybu debug Flask. Umożliwia to atakującemu dostęp do debuggera Werkzeug i wykonanie dowolnego kodu zdalnie (RCE) lub ujawnienie wrażliwych informacji.

pub. 2026-04-08
8.9
CVSS
HIGH
CVE-2025-4106

An authenticated admin user with access to both the management WebUI and command line interface on a Firebox can enable a diagnostic debug shell by uploading a platform and version-specific diagnostic package and executing a leftover diagnostic command.

pub. 2025-10-24
8.8
CVSS
HIGH
CVE-2024-36475

FutureNet NXR series, VXR series and WXR series provided by Century Systems Co., Ltd. contain an active debug code vulnerability. If a user who knows how to use the debug function logs in to the product, the debug function may be used and an arbitrary OS command may be executed.

pub. 2024-07-17
8.8
CVSS
HIGH
CVE-2024-31406

Active debug code vulnerability exists in RoamWiFi R10 prior to 4.8.45. If this vulnerability is exploited, a network-adjacent unauthenticated attacker with access to the device may perform unauthorized operations.

pub. 2024-04-24
8.8
CVSS
HIGH
CVE-2022-38715

A leftover debug code vulnerability exists in the httpd shell.cgi functionality of Siretta QUARTZ-GOLD G5.0.1.5-210720-141020. A specially-crafted HTTP request can lead to remote code execution. An attacker can send an HTTP request to trigger this vulnerability.

pub. 2023-01-26
8.8
CVSS
HIGH
CVE-2022-28689

A leftover debug code vulnerability exists in the console support functionality of InHand Networks InRouter302 V3.5.45. A specially-crafted network request can lead to arbitrary command execution. An attacker can send a sequence of requests to trigger this vulnerability.

pub. 2022-11-09
Pokazano 20 z 88 podatności
Informacje
ID: CWE-489
Typ: Base
Podatności: 88
MITRE CWE ↗
← Słownik CWE