CVEbaza.plSłownik CWECWE-573
Common Weakness Enumeration

CWE-573

Improper Following of Specification by Caller

Kategoria: ClassCVE: 8
Opis

Produkt nie przestrzega lub nieprawidłowo przestrzega specyfikacji wymagane przez język implementacji, środowisko, framework, protokół lub platformę. Ta luka może prowadzić do nieoczekiwanego zachowania lub naruszenia kontraktu programowego.

Description (EN)

The product does not follow or incorrectly follows the specifications as required by the implementation language, environment, framework, protocol, or platform.

Podatności CVE z CWE-573 (8)
9.3
CVSS
CRITICAL
CVE-2026-41583

Podatność w węźle Zcash ZEBRA (napisanym w Rust) powoduje brak walidacji reguły konsensusu dotyczącej typów sighash hash dla transakcji V5 oraz błędne użycie 'kanonicznego' typu hash dla transakcji V4. Skutkuje to możliwością rozbicia konsensusu między węzłami Zebra a węzłami zcashd, co zagraża integralności sieci blockchain.

pub. 2026-05-08
8.7
CVSS
HIGH
CVE-2025-21601

An Improper Following of Specification by Caller vulnerability in web management (J-Web, Captive Portal, 802.1X, Juniper Secure Connect (JSC) of Juniper Networks Junos OS on SRX Series, EX Series, MX240, MX480, MX960, QFX5120 Series, allows an unauthenticated, network-based attacker, sending genuine traffic targeted to the device to cause the CPU to climb until the device becomes unresponsive. Continuous receipt of these packets will create a sustained Denial of Service (DoS) condition. This issue affects Junos OS:  * All versions before 21.4R3-S9, * from 22.2 before 22.2R3-S5, * from 22.4 before 22.4R3-S4, * from 23.2 before 23.2R2-S3, * from 23.4 before 23.4R2-S3, * from 24.2 before 24.2R1-S1, 24.2R2. An indicator of compromise is to review the CPU % of the httpd process in the CLI: e.g.   show system processes extensive | match httpd  PID nobody       52   0   20M    191M select   2   0:01   80.00% httpd{httpd} <<<<< the percentage of httpd usage if high may be an indicator

pub. 2025-04-09
8.2
CVSS
HIGH
CVE-2026-28498

Authlib is a Python library which builds OAuth and OpenID Connect servers. Prior to version 1.6.9, a library-level vulnerability was identified in the Authlib Python library concerning the validation of OpenID Connect (OIDC) ID Tokens. Specifically, the internal hash verification logic (_verify_hash) responsible for validating the at_hash (Access Token Hash) and c_hash (Authorization Code Hash) claims exhibits a fail-open behavior when encountering an unsupported or unknown cryptographic algorithm. This flaw allows an attacker to bypass mandatory integrity protections by supplying a forged ID Token with a deliberately unrecognized alg header parameter. The library intercepts the unsupported state and silently returns True (validation passed), inherently violating fundamental cryptographic design principles and direct OIDC specifications. This issue has been patched in version 1.6.9.

pub. 2026-03-16
6.0
CVSS
MEDIUM
CVE-2025-69202

Axios Cache Interceptor to interceptor cache dla axios. Przed wersją 1.11.1, gdy serwer wywołuje usługę upstream przy użyciu różnych tokenów uwierzytelniania, axios-cache-interceptor zwraca nieprawidłowe odpowiedzi z cache'a, prowadząc do authorization bypass. Klucz cache'a jest generowany wyłącznie z URL, ignorując nagłówki żądania takie jak `Authorization`. Gdy serwer odpowiada z `Vary: Authorization` (wskazując że odpowiedź zmienia się w zależności od tokenu auth), biblioteka to ignoruje, powodując że wszystkie żądania współdzielą ten sam cache niezależnie od autoryzacji. Dotyczy to aplikacji po stronie serwera (API, proxy, usługi backendowe) które używają axios-cache-interceptor do cache'owania żądań do usług upstream, obsługują żądania od wielu użytkowników z różnymi tokenami auth, oraz które polegają na `Vary` do różnicowania cache'a. Aplikacje przeglądarki/klienta (jeden użytkownik na sesję przeglądarki) nie są dotknięte

pub. 2025-12-29
5.4
CVSS
MEDIUM
CVE-2025-69287

BSV Blockchain SDK jest ujednoliconym SDK TypeScript do tworzenia skalowalnych aplikacji na blockchainie BSV. Przed wersją 2.0.0 luka kryptograficzna w implementacji uwierzytelnienia BRC-104 w SDK TypeScript powodowała niepoprawne przygotowanie danych sygnatury, co skutkowało niezgodnością sygnatury między implementacjami SDK i potencjalnymi scenariuszami obejścia uwierzytelnienia. Luka znajdowała się w pliku `Peer.ts` SDK TypeScript, konkretnie w metodach `processInitialRequest` i `processInitialResponse`, gdzie dane sygnatury są przygotowywane do wzajemnego uwierzytelnienia BRC-104. SDK TypeScript nieprawidłowo przygotowywało dane sygnatury, łącząc zakodowane w base64 ciągi nonce'ów (`message.initialNonce + sessionNonce`), a następnie dekodując połączony ciąg base64 (`base64ToBytes(concatenatedString)`), co produkowało ~32-34 bajty danych sygnatury zamiast prawidłowych 64 bajtów

pub. 2026-02-18
4.8
CVSS
MEDIUM
CVE-2026-59998

sshd w OpenSSH przed wersją 10.4 posiada nieudokumentowane zachowanie istotne dla bezpieczeństwa: GSSAPIStrictAcceptorCheck nie ma wartości, jeśli serwer znajduje się w Windows Active Directory.

pub. 2026-07-08
4.3
CVSS
MEDIUM
CVE-2019-14829

A vulnerability was found in Moodle affection 3.7 to 3.7.1, 3.6 to 3.6.5, 3.5 to 3.5.7 and earlier unsupported versions where activity creation capabilities were not correctly respected when selecting the activity to use for a course in single activity mode.

pub. 2021-03-19
3.3
CVSS
LOW
CVE-2025-46330

libsnowflakeclient to Snowflake Connector dla C/C++. Wersje od 0.5.0 do 2.2.0 nieprawidłowo traktują żądania powodujące kod statusu HTTP 400 jako możliwe do ponowienia, co może zawiesić aplikację aż do wysłania SF_CON_MAX_RETRY żądań. Problem został naprawiony w wersji 2.2.0.

pub. 2025-04-29
Informacje
ID: CWE-573
Typ: Class
Podatności: 8
MITRE CWE ↗
← Słownik CWE