CVEbaza.plSłownik CWECWE-532
Common Weakness Enumeration

CWE-532

Insertion of Sensitive Information into Log File

Kategoria: BaseCVE: 1486
Opis

Produkt zapisuje poufne informacje do pliku dziennika. Może to prowadzić do nieautoryzowanego dostępu do wrażliwych danych przez osoby, które mają dostęp do logów.

Description (EN)

The product writes sensitive information to a log file.

Podatności CVE z CWE-532 (1486)
10.0
CVSS
CRITICAL
CVE-2026-49200

Plik logu acer_cgi.log w firmware urządzenia jest dostępny bez uwierzytelnienia przez interfejs webowy i zawiera dane logowania w postaci jawnego tekstu. Umożliwia to nieautoryzowany dostęp do systemu przez atakującego zdalnie.

pub. 2026-05-29
10.0
CVSS
CRITICAL
CVE-2016-0898

MySQL for PCF w wersjach 1.7.x przed 1.7.10 zapisywał klucz dostępowy AWS (AWS access key) w postaci niezaszyfrowanego tekstu jawnego w logach komponentu Service Backup. Ujawnienie tych danych uwierzytelniających mogłoby umożliwić nieautoryzowany dostęp do zasobów AWS powiązanego konta.

pub. 2018-03-29
9.9
CVSS
CRITICAL
CVE-2022-36407

Podatność klasy CWE-532 (Insertion of Sensitive Information into Log File) w rodzinie macierzy Hitachi Virtual Storage Platform umożliwia lokalnym użytkownikom uzyskanie dostępu do wrażliwych informacji przechowywanych w plikach logów. Wysoki wynik CVSS 9.9 wynika z szerokiego zakresu wpływu (Scope: Changed) oraz możliwości naruszenia poufności, integralności i dostępności systemu.

pub. 2024-03-25
9.9
CVSS
CRITICAL
CVE-2023-40029

Podatność w Argo CD powoduje ujawnienie pełnej zawartości sekretów klastra Kubernetes poprzez adnotację `kubectl.kubernetes.io/last-applied-configuration`. W przypadku konfiguracji opartej na tokenach uwierzytelniających (bearer-token auth) może to prowadzić do przejęcia dostępu do zarządzanych klastrów.

pub. 2023-09-07
9.9
CVSS
CRITICAL
CVE-2021-32724

Podatność w akcji GitHub check-spelling pozwala atakującemu na wyciągnięcie tokena GITHUB_TOKEN poprzez spreparowany Pull Request, gdy akcja działa w trybie pull_request_target lub schedule. Posiadając token, atakujący może przejąć kontrolę nad repozytorium i uzyskać dostęp do wszystkich przechowywanych sekretów.

pub. 2021-09-09
9.8
CVSS
CRITICAL
CVE-2026-43992

Platforma agentic AI JunoClaw (oparta na Juno Network) przed wersją 0.x.y-security-1 przekazywała mnemonik BIP-39 (seed wallet) jako jawny parametr tekstowy w wywołaniach narzędzi MCP. Oznacza to, że klucz kryptograficzny do portfela był zapisywany w logach, telemetrii i ruchu sieciowym pomiędzy dostawcą LLM a procesem MCP.

pub. 2026-05-12
9.8
CVSS
CRITICAL
CVE-2026-22778

W silniku wnioskowania vLLM (wersje od 0.8.3 do przed 0.14.1) błędnie przetworzone żądanie z nieprawidłowym obrazem powoduje wyciek adresu sterty do klienta, skutecznie redukując ochronę ASLR. Podatność może być łączona z przepełnieniem sterty w dekoderze JPEG2000 (OpenCV/FFmpeg), co prowadzi do zdalnego wykonania kodu (RCE).

pub. 2026-02-02
9.8
CVSS
CRITICAL
CVE-2025-11008

Plugin CE21 Suite dla WordPress (do wersji 2.3.1 włącznie) zapisuje wrażliwe dane, w tym dane uwierzytelniające, w publicznie dostępnym pliku logu. Nieuwierzytelniony atakujący może odczytać te dane i przejąć konta innych użytkowników, w tym administratorów.

pub. 2025-11-04
9.8
CVSS
CRITICAL
CVE-2024-34706

W platformie Valtimo token dostępowy JWT zalogowanego użytkownika jest przesyłany do zewnętrznego serwisu `api.form.io` w nagłówku `x-jwt-token` wskutek błędnej konfiguracji komponentu Form.io. Atakujący, który przechwyci ten token, może pozyskać dane osobowe użytkownika lub wykonywać żądania do API Valtimo w jego imieniu.

pub. 2024-05-14
9.8
CVSS
CRITICAL
CVE-2021-37759

Podatność w Graylog przed wersją 4.1.2 powoduje ujawnienie identyfikatorów sesji (Session ID) w plikach logów DEBUG. Atakujący z dostępem do tych logów może przejąć sesję innego użytkownika i uzyskać jego poziom uprawnień.

pub. 2021-07-31
9.8
CVSS
CRITICAL
CVE-2021-37760

W Graylog przed wersją 4.1.2 identyfikatory sesji (Session ID) były zapisywane w logu audytu w sposób jawny (CWE-532: Insertion of Sensitive Information into Log File). Atakujący z dostępem do logów może przejąć sesję innego użytkownika i uzyskać jego poziom uprawnień.

pub. 2021-07-31
9.8
CVSS
CRITICAL
CVE-2019-17355

Aplikacja Orbitz 19.31.1 dla systemu Android zapisuje nazwę użytkownika i hasło w logach systemowych podczas procesu uwierzytelniania. Atakujący z dostępem do logcat może odczytać te dane w postaci jawnej.

pub. 2019-10-15
9.8
CVSS
CRITICAL
CVE-2019-17394

Aplikacja Seesaw Parent and Family 6.2.5 dla systemu Android zapisuje nazwę użytkownika i hasło w logach systemowych podczas uwierzytelniania. Napastnik z dostępem do logcat może odczytać te dane w postaci jawnej.

pub. 2019-10-15
9.8
CVSS
CRITICAL
CVE-2019-17395

Aplikacja Rapidgator 0.7.1 na system Android zapisuje nazwę użytkownika i hasło w logach podczas procesu uwierzytelniania. Umożliwia to przechwycenie poświadczeń przez nieuprawnione aplikacje lub osoby mające dostęp do logcat.

pub. 2019-10-15
9.8
CVSS
CRITICAL
CVE-2019-17396

Aplikacja PowerSchool Mobile 1.1.8 dla systemu Android zapisuje nazwę użytkownika i hasło w logach podczas procesu uwierzytelniania. Dane te mogą być odczytane przez inne aplikacje lub atakujących z dostępem do logcat.

pub. 2019-10-15
9.8
CVSS
CRITICAL
CVE-2019-17397

Aplikacja DoorDash dla systemu Android w wersji do 11.5.2 zapisuje nazwę użytkownika i hasło w logach systemowych podczas procesu uwierzytelniania. Dane te mogą być odczytane przez atakującego za pomocą narzędzia logcat.

pub. 2019-10-15
9.8
CVSS
CRITICAL
CVE-2019-17398

Aplikacja Dark Horse Comics 1.3.21 dla systemu Android zapisuje token uwierzytelniający (równoważny nazwie użytkownika i hasłu) w logach systemowych podczas procesu logowania. Atakujący z dostępem do logcat może pozyskać te dane i przejąć kontrolę nad kontem użytkownika.

pub. 2019-10-15
9.8
CVSS
CRITICAL
CVE-2019-10212

Podatność w Undertow (wersje poniżej 2.0.20) powoduje, że przy włączonym logowaniu DEBUG dla modułu io.undertow.request.security dane uwierzytelniające użytkowników mogą być zapisywane w plikach logów. Atakujący z dostępem do tych plików może pozyskać poświadczenia i przejąć konta.

pub. 2019-10-02
9.8
CVSS
CRITICAL
CVE-2019-15294

W Gallagher Command Centre 8.10 przed wersją 8.10.1092 (MR2) podczas aktualizacji systemu dane uwierzytelniające konta usługi Windows (nazwa użytkownika i hasło) są zapisywane w pliku logu w postaci niezaszyfrowanej. Umożliwia to osobie mającej dostęp do pliku logów przejęcie konta serwisowego i eskalację uprawnień w środowisku.

pub. 2019-08-28
9.8
CVSS
CRITICAL
CVE-2019-3888

W serwerze Undertow przed wersją 2.0.21 wykryto podatność powodującą zapisywanie danych uwierzytelniających w postaci jawnego tekstu w plikach logów. Stanowi to poważne zagrożenie dla poufności danych, ponieważ osoby mające dostęp do logów mogą uzyskać dane logowania użytkowników.

pub. 2019-06-12
Pokazano 20 z 1486 podatności
Informacje
ID: CWE-532
Typ: Base
Podatności: 1486
MITRE CWE ↗
← Słownik CWE