CVEbaza.plSłownik CWECWE-522
Common Weakness Enumeration

CWE-522

Insufficiently Protected Credentials

Kategoria: ClassCVE: 1643
Opis

Produkt przesyła lub przechowuje poświadczenia uwierzytelniające, ale używa niezabezpieczonej metody podatnej na nieautoryzowaną przechwycenie i/lub uzyskanie dostępu. To zagrożenie umożliwia atakującym odzyskanie wrażliwych danych logowania poprzez exploitowanie słabych mechanizmów ochrony.

Description (EN)

The product transmits or stores authentication credentials, but it uses an insecure method that is susceptible to unauthorized interception and/or retrieval.

Podatności CVE z CWE-522 (1643)
10.0
CVSS
CRITICAL
CVE-2026-7312

Podatność w Progress Sitefinity (CWE-522) umożliwia zdalnemu, nieuwierzytelnionemu atakującemu pozyskanie danych uwierzytelniających w postaci jawnego tekstu, używanych do połączenia z usługą Sitefinity Insight. Ocena CVSS 10.0 (CRITICAL) wskazuje na krytyczny poziom zagrożenia.

pub. 2026-06-02
10.0
CVSS
CRITICAL
CVE-2026-42869

SOCFortress CoPilot przed wersją 0.1.57 zawiera zakodowany na stałe (hardcoded) sekret podpisywania tokenów JWT, który jest publicznie znany. Nieuwierzytelniony atakujący może sfałszować dowolny token JWT z uprawnieniami administratora i przejąć pełną kontrolę nad aplikacją oraz wszystkimi zarządzanymi przez nią narzędziami bezpieczeństwa.

pub. 2026-05-11
10.0
CVSS
CRITICAL
CVE-2026-22240

Platforma BLUVOYIX firmy Blusparkglobal przechowuje hasła użytkowników w postaci jawnej (plaintext) i udostępnia je przez nieuwierzytelnione API. Atakujący bez żadnych uprawnień może pobrać hasła wszystkich użytkowników, w tym administratorów, i przejąć pełną kontrolę nad platformą.

pub. 2026-01-14
10.0
CVSS
CRITICAL
CVE-2025-54863

Radiometrics VizAir ujawnia klucz API REST systemu w publicznie dostępnym pliku konfiguracyjnym, co umożliwia nieautoryzowanym atakującym zdalny dostęp do systemu bez żadnego uwierzytelnienia. Podatność jest krytyczna, ponieważ dotyczy systemów monitorowania pogody lotniczej stosowanych na lotniskach, a jej wykorzystanie może bezpośrednio wpłynąć na bezpieczeństwo operacji lotniczych.

pub. 2025-11-04
10.0
CVSS
CRITICAL
CVE-2024-12799

Podatność CWE-522 (Insufficiently Protected Credentials) w OpenText Identity Manager Advanced Edition umożliwia uwierzytelnionemu użytkownikowi uzyskanie wrażliwych informacji należących do kont o wyższych uprawnieniach. Ocena CVSS 10.0 wskazuje na krytyczny wpływ zarówno na poufność, integralność, jak i dostępność systemu oraz jego otoczenia.

pub. 2025-03-05
10.0
CVSS
CRITICAL
CVE-2023-1778

Podatność w oprogramowaniu sprzętowym GajShield Data Security Firewall (wersje przed v4.28, z wyjątkiem v4.21) wynika z niebezpiecznych domyślnych danych logowania. Zdalny atakujący bez żadnego uwierzytelnienia może zalogować się jako superużytkownik przez interfejs webowy lub SSH, uzyskując pełną kontrolę nad urządzeniem.

pub. 2023-04-27
10.0
CVSS
CRITICAL
CVE-2021-30116

Kaseya VSA przed wersją 9.5.7 ujawnia poświadczenia agenta przez publicznie dostępną stronę pobierania (dl.asp), co pozwala atakującemu na uzyskanie sesji uwierzytelnionej bez znajomości danych logowania administratora. Podatność była aktywnie eksploitowana w lipcu 2021 roku.

pub. 2021-07-09🚩 CISA KEV⚡ EXPLOIT
10.0
CVSS
CRITICAL
CVE-2020-6961

Podatność w serwerach telemetrycznych i stacjach centralnych GE Healthcare umożliwia nieuwierzytelnionemu atakującemu uzyskanie dostępu do klucza prywatnego SSH przechowywanego w plikach konfiguracyjnych. Oceniona jako krytyczna (CVSS 10.0), stanowi poważne zagrożenie dla bezpieczeństwa infrastruktury medycznej.

pub. 2020-01-24
10.0
CVSS
CRITICAL
CVE-2019-16649

Podatność w serwisie virtual media kontrolerów BMC urządzeń Supermicro z serii H11, H12, M11, X9, X10 i X11 pozwala atakującemu na przechwycenie poświadczeń BMC oraz przesyłanych danych. Oceniona jako krytyczna (CVSS 10.0), umożliwia zdalny, nieautoryzowany dostęp do zarządzania serwerem bez jakiejkolwiek interakcji użytkownika.

pub. 2019-09-21
9.9
CVSS
CRITICAL
CVE-2026-20359

As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco Crosswork engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening release that addresses multiple internally discovered vulnerabilities. The vulnerabilities trackled by CVE-2026-20359 are related to insufficiently protected credentials issues that are grouped under the Common Weakness Enumeration (CWE) CWE-522.

pub. 2026-08-19
9.9
CVSS
CRITICAL
CVE-2026-52855

Podatność w komponencie Wings (serwer control plane Pterodactyl) umożliwia nisko uprzywilejowanemu użytkownikowi odczyt wrażliwych danych konfiguracyjnych demona, w tym tokenów uwierzytelniających i danych rejestrów Docker. Ze względu na zakres możliwych do pozyskania danych podatność stanowi poważne zagrożenie dla bezpieczeństwa całej infrastruktury zarządzanej przez panel.

pub. 2026-07-31
9.9
CVSS
CRITICAL
CVE-2026-56843

Podatność w XML-RPC API panelu Plesk umożliwia niskouprzywilejowanemu, uwierzytelnionemu klientowi uzyskanie dostępu do domen należących do innych dzierżawców (tenantów) oraz odczytanie ich haseł FTP przechowywanych w postaci jawnego tekstu. Stanowi to poważne zagrożenie w środowiskach wielodostępnych (multi-tenant), ponieważ może prowadzić do przejęcia kont systemowych innych użytkowników.

pub. 2026-07-08
9.9
CVSS
CRITICAL
CVE-2025-64420

W Coolify (wersje do v4.0.0-beta.434 włącznie) użytkownicy o niskich uprawnieniach mogą odczytać prywatny klucz SSH root'a instancji. Pozwala to na zalogowanie się do serwera z pełnymi uprawnieniami administratora.

pub. 2026-01-05
9.9
CVSS
CRITICAL
CVE-2025-0867

Podatność w oprogramowaniu MEAC firmy SICK AG umożliwia zwykłemu użytkownikowi (EPC2) wykonywanie dowolnych poleceń z uprawnieniami administratora. Wynika to z niezabezpieczonego przechowywania danych uwierzytelniających administratora, co klasyfikuje ją jako krytyczne privilege escalation.

pub. 2025-02-14
9.9
CVSS
CRITICAL
CVE-2024-9014

pgAdmin w wersji 8.11 i wcześniejszych zawiera lukę w implementacji uwierzytelniania OAuth2, która umożliwia atakującemu przechwycenie identyfikatora klienta (client ID) oraz sekretu klienta (client secret). Podatność jest oceniona jako krytyczna i może prowadzić do nieautoryzowanego dostępu do danych użytkowników.

pub. 2024-09-23
9.9
CVSS
CRITICAL
CVE-2021-36783

Podatność w SUSE Rancher umożliwia uwierzytelnionym użytkownikom (właścicielom i członkom klastrów oraz projektów) odczyt poświadczeń, haseł i tokenów API przechowywanych w postaci niezaszyfrowanego tekstu. Wrażliwe dane są eksponowane przez endpointy API, co stwarza poważne ryzyko przejęcia kontroli nad zarządzaną infrastrukturą.

pub. 2022-09-07
9.9
CVSS
CRITICAL
CVE-2019-1384

Podatność pozwala na obejście mechanizmu zabezpieczeń w protokole NETLOGON, umożliwiając przejęcie klucza sesji i podpisywanie wiadomości bez odpowiednich uprawnień. Wysoki wynik CVSS (9.9) wskazuje na poważne zagrożenie dla integralności uwierzytelniania w środowiskach domenowych.

pub. 2019-11-12
9.8
CVSS
CRITICAL
CVE-2026-9079

Biblioteka libcurl zawiera błąd, który powoduje, że polecenie wyczyszczenia poświadczeń uwierzytelniania proxy nie jest wykonywane. Stare dane uwierzytelniające pozostają w pamięci i są nieautoryzowanie używane w kolejnych transferach, do których nie powinny mieć dostępu.

pub. 2026-07-03
9.8
CVSS
CRITICAL
CVE-2026-43992

Platforma agentic AI JunoClaw (oparta na Juno Network) przed wersją 0.x.y-security-1 przekazywała mnemonik BIP-39 (seed wallet) jako jawny parametr tekstowy w wywołaniach narzędzi MCP. Oznacza to, że klucz kryptograficzny do portfela był zapisywany w logach, telemetrii i ruchu sieciowym pomiędzy dostawcą LLM a procesem MCP.

pub. 2026-05-12
9.8
CVSS
CRITICAL
CVE-2025-52095

Podatność w PDQ Smart Deploy V.3.0.2040 umożliwia nieuwierzytelnionemu atakującemu eskalację uprawnień poprzez błędy w procedurach szyfrowania danych uwierzytelniających w bibliotece SDCommon.dll. Mimo oceny CVSS 9.8 (CRITICAL), klasyfikacja CWE-522 wskazuje na niewystarczająco chronione dane uwierzytelniające.

pub. 2025-08-22
Pokazano 20 z 1643 podatności
Informacje
ID: CWE-522
Typ: Class
Podatności: 1643
MITRE CWE ↗
← Słownik CWE