CVEbaza.plSłownik CWECWE-494
Common Weakness Enumeration

CWE-494

Download of Code Without Integrity Check

Kategoria: BaseCVE: 272
Opis

Produkt pobiera kod źródłowy lub plik wykonywalny z lokalizacji zdalnej i wykonuje kod bez wystarczającej weryfikacji pochodzenia i integralności kodu. Ta luka pozwala na nieautoryzowane modyfikacje lub podstawienie złośliwego kodu.

Description (EN)

The product downloads source code or an executable from a remote location and executes the code without sufficiently verifying the origin and integrity of the code.

Podatności CVE z CWE-494 (272)
10.0
CVSS
CRITICAL
CVE-2026-22306

Download of code without integrity check, inclusion of functionality from untrusted control sphere, and cleartext transmission of sensitive information vulnerability in Ozols Grupa OZOLS on Windows caused by an abandoned auto-update domain. Affected component: the automatic update channel - OzolsSQL client update path, the <db>_update SQL Server Agent job (@subsystem = N'ActiveScripting') and serv_update.vbs. This issue affects OZOLS: before 1.1.1233.

pub. 2026-08-19
9.9
CVSS
CRITICAL
CVE-2020-1210

Podatność umożliwia zdalne wykonanie kodu (RCE) w Microsoft SharePoint na skutek braku prawidłowej weryfikacji znaczników źródłowych pakietu aplikacji. Zagrożenie jest krytyczne, ponieważ atakujący może uruchomić dowolny kod w kontekście puli aplikacji SharePoint oraz konta farmy serwerów.

pub. 2020-09-11
9.9
CVSS
CRITICAL
CVE-2020-1595

Krytyczna podatność w Microsoft SharePoint umożliwia zdalnemu atakującemu wykonanie dowolnego kodu (RCE) poprzez przesłanie specjalnie spreparowanych danych do nieodpowiednio zabezpieczonych API. Wysoki wynik CVSS 9.9 i brak wymogu interakcji użytkownika (poza dostępem do API) czynią tę lukę szczególnie niebezpieczną.

pub. 2020-09-11
9.8
CVSS
CRITICAL
CVE-2026-30612

An issue in Time4 Popcorn for Windows <= 6.2.1.18 and Time4Popcorn for MacOS <= 6.2.1.17 and Time4Popcorn for Android <= 3.5.0.173 allows a remote attacker to execute arbitrary code via the updater.exe for windows, PT.updd on MacOS components

pub. 2026-08-27
9.8
CVSS
CRITICAL
CVE-2026-34841

Pakiet Bruno (open source IDE do testowania API) był podatny na atak na łańcuch dostaw polegający na wykorzystaniu skompromitowanego pakietu npm axios, który wprowadzał ukrytą zależność instalującą wieloplatformowego trojana zdalnego dostępu (RAT). Zagrożeni są użytkownicy @usebruno/cli, którzy wykonali npm install w wąskim oknie czasowym 31 marca 2026 roku.

pub. 2026-04-06
9.8
CVSS
CRITICAL
CVE-2025-40604

Podatność w urządzeniach SonicWall Email Security Appliance polega na ładowaniu obrazów systemu plików root bez weryfikacji podpisów kryptograficznych. Atakujący z dostępem do pliku VMDK lub datastore może trwale przejąć kontrolę nad urządzeniem poprzez wykonanie dowolnego kodu.

pub. 2025-11-20
9.8
CVSS
CRITICAL
CVE-2025-56513

NiceHash QuickMiner 6.12.0 miałby pobierać aktualizacje oprogramowania przez HTTP bez weryfikacji podpisów cyfrowych ani sum kontrolnych, co umożliwiałoby atakującemu podmianę pliku aktualizacji na dowolny kod wykonywalny. Warto jednak odnotować, że producent (NiceHash) zaprzecza istnieniu takiego mechanizmu HTTP i kwestionuje prawdziwość opisanego wektora ataku.

pub. 2025-09-30
9.8
CVSS
CRITICAL
CVE-2025-28236

Podatność klasy RCE (Remote Code Execution) wykryta w nadajnikach Nautel VX Series z oprogramowaniem VX SW w wersji 6.4.0 i wcześniejszych pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu. Ze względu na brak wymagań uwierzytelnienia i sieciowy wektor ataku stanowi bezpośrednie zagrożenie dla ciągłości działania urządzeń.

pub. 2025-04-18
9.8
CVSS
CRITICAL
CVE-2023-41921

Podatność klasy CWE-494 (Download of Code Without Integrity Check) umożliwia atakującym pobranie i wykonanie złośliwego kodu lub zmodyfikowanego firmware bez weryfikacji jego pochodzenia i integralności. Oceniona jako CRITICAL (CVSS 9.8), stanowi poważne zagrożenie dla systemów aktualizujących oprogramowanie przez sieć.

pub. 2024-07-02
9.8
CVSS
CRITICAL
CVE-2024-27438

Podatność w Apache Doris polega na braku weryfikacji integralności plików sterownika JDBC używanych w katalogu JDBC. Umożliwia to atakującemu posiadającemu uprawnienia do tworzenia katalogu JDBC wykonanie dowolnego kodu na serwerze.

pub. 2024-03-21
9.8
CVSS
CRITICAL
CVE-2023-4041

Krytyczna podatność w module parsowania plików aktualizacji firmware w Silicon Labs Gecko Bootloader na architekturze ARM umożliwia przepełnienie bufora i zapis poza jego granicami. Atakujący może wstrzyknąć złośliwy kod i ominąć mechanizmy uwierzytelniania bez żadnych uprawnień.

pub. 2023-08-23
9.8
CVSS
CRITICAL
CVE-2023-27574

ShadowsocksX-NG w wersji 1.10.0 jest podpisywany z uprawnieniem com.apple.security.get-task-allow wskutek ustawienia CODE_SIGNING_INJECT_BASE_ENTITLEMENTS. Uprawnienie to, przeznaczone wyłącznie dla środowisk deweloperskich, pozwala zewnętrznym procesom na dołączanie do procesu aplikacji, co stwarza poważne zagrożenie bezpieczeństwa.

pub. 2023-03-03
9.8
CVSS
CRITICAL
CVE-2020-22654

Podatność w urządzeniach Ruckus Wireless pozwala atakującemu na ominięcie weryfikacji integralności obrazu firmware za pomocą sumy kontrolnej MD5. Jest to podatność klasy CWE-494 (Download of Code Without Integrity Check), sklasyfikowana jako krytyczna z wynikiem CVSS 9.8.

pub. 2023-01-20
9.8
CVSS
CRITICAL
CVE-2020-22658

Podatność w firmware wielu urządzeń Ruckus Wireless (punkt dostępowe i kontrolery) umożliwia atakującemu zdalne podstawienie nieautoryzowanego obrazu systemu, który zostanie załadowany jako główny zweryfikowany obraz przy starcie urządzenia. Krytyczny poziom zagrożenia wynika z możliwości całkowitego przejęcia kontroli nad urządzeniem sieciowym bez jakiejkolwiek autoryzacji.

pub. 2023-01-20
9.8
CVSS
CRITICAL
CVE-2022-24117

Wybrane produkty General Electric Renewable Energy pobierają oprogramowanie firmware bez sprawdzania jego integralności. Atakujący zdalnie i bez uwierzytelnienia może podrzucić złośliwy firmware, przejmując kontrolę nad urządzeniem.

pub. 2022-12-26
9.8
CVSS
CRITICAL
CVE-2020-7883

Podatność w oprogramowaniu Wowsoft Printchaser (wersja 2.2021.804.1 i wcześniejsze) umożliwia zdalnemu atakującemu pobranie i wykonanie dowolnego pliku za pośrednictwem modułu ActiveX. Ze względu na brak wymagań uwierzytelnienia i możliwość zdalnego wykonania kodu podatność jest oceniana jako krytyczna.

pub. 2021-12-28
9.8
CVSS
CRITICAL
CVE-2020-2320

Jenkins Plugin Installation Manager Tool w wersji 2.1.3 i wcześniejszych nie weryfikuje integralności pobieranych wtyczek. Umożliwia to dostarczenie złośliwego kodu do środowiska CI/CD bez wykrycia.

pub. 2020-12-03
9.8
CVSS
CRITICAL
CVE-2020-28332

Urządzenia Barco wePresent WiPG-1600W pobierają i instalują aktualizacje firmware bez weryfikacji podpisu cyfrowego. Umożliwia to atakującemu podmianę legalnego obrazu firmware na złośliwy i jego zainstalowanie na urządzeniu.

pub. 2020-11-24
9.8
CVSS
CRITICAL
CVE-2018-5409

Oprogramowanie PrinterLogic Print Management w wersjach do 18.3.1.96 włącznie pobiera i wykonuje kod bez wystarczającej weryfikacji jego pochodzenia oraz integralności. Podatność umożliwia zdalnemu atakującemu wykonanie dowolnego kodu złośliwego bez jakiegokolwiek uwierzytelnienia.

pub. 2019-05-08
9.8
CVSS
CRITICAL
CVE-2019-3801

Cloud Foundry cf-deployment w wersjach wcześniejszych niż 7.9.0 używa niezabezpieczonego protokołu do pobierania zależności podczas budowania komponentów Java. Atakujący może przejąć wpis DNS dla pobieranej zależności i wstrzyknąć złośliwy kod do budowanego komponentu.

pub. 2019-04-25
Pokazano 20 z 272 podatności
Informacje
ID: CWE-494
Typ: Base
Podatności: 272
MITRE CWE ↗
← Słownik CWE