CVEbaza.plSłownik CWECWE-602
Common Weakness Enumeration

CWE-602

Client-Side Enforcement of Server-Side Security

Kategoria: ClassCVE: 167
Opis

Produkt składa się z serwera, który polega na kliencie w celu wdrożenia mechanizmu przeznaczonego do ochrony serwera. Powoduje to, że bezpieczeństwo systemu jest narażone, ponieważ klient może być manipulowany lub obejść wdrożone mechanizmy ochrony.

Description (EN)

The product is composed of a server that relies on the client to implement a mechanism that is intended to protect the server.

Podatności CVE z CWE-602 (167)
10.0
CVSS
CRITICAL
CVE-2026-64813

W JetBrains IntelliJ IDEA przed wersją 2026.2 możliwa jest nieautoryzowana modyfikacja ustawień w trakcie sesji Remote Development. Podatność otrzymała ocenę CVSS 10.0 (CRITICAL), co wskazuje na możliwość poważnych skutków bez konieczności uwierzytelnienia.

pub. 2026-07-23
10.0
CVSS
CRITICAL
CVE-2026-42160

W aplikacji Data Space Portal (wersje od 2.1.1 do przed 7.3.2) backend nie weryfikuje poprawnie uprawnień dla samodzielnie zarejestrowanych kont organizacji i użytkowników w stanie PENDING. Podatność otrzymała maksymalny wynik CVSS 10.0 i może umożliwić nieautoryzowanym podmiotom wykonywanie operacji zarezerwowanych dla zatwierdzonych użytkowników.

pub. 2026-05-08
10.0
CVSS
CRITICAL
CVE-2026-23478

W aplikacji Cal.com (wersje od 3.1.6 do przed 6.0.7) istnieje krytyczna podatność w niestandardowym mechanizmie JWT callback biblioteki NextAuth, która pozwala atakującemu na pełne przejęcie dowolnego konta użytkownika bez znajomości hasła. Zagrożenie jest szczególnie poważne ze względu na brak wymagań uwierzytelnienia i prostotę exploitacji.

pub. 2026-01-13
9.9
CVSS
CRITICAL
CVE-2026-72867

Dokploy is a free, self-hostable Platform as a Service (PaaS). From 0.29.3 until 0.29.13, the incomplete fix for CVE-2026-45628 leaves packages/server/src/db/schema/compose.ts branch fields without server-side validation, allowing a direct compose.update request to store a malicious customGitBranch, branch, gitlabBranch, bitbucketBranch, or giteaBranch. A low-privileged authenticated user can trigger compose.deploy, which passes the stored branch to shell-based Git clone commands in packages/server/src/utils/providers/git.ts, github.ts, gitlab.ts, bitbucket.ts, and gitea.ts, resulting in arbitrary host command execution. This issue is fixed in version 0.29.13.

pub. 2026-08-10
9.8
CVSS
CRITICAL
CVE-2025-51682

mJobtime 15.7.2 implementuje mechanizmy autoryzacji wyłącznie po stronie klienta, co pozwala atakującemu na ominięcie kontroli dostępu i uzyskanie nieautoryzowanego dostępu do funkcji administracyjnych. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

pub. 2025-12-01
9.8
CVSS
CRITICAL
CVE-2025-10640

Nieuwierzytelniony atakujący z dostępem do portu TCP 12306 serwera WorkExaminer może ominąć ekran logowania konsoli administracyjnej WorkExaminer Professional i uzyskać pełny dostęp administracyjny. Podatność jest krytyczna, ponieważ nie wymaga żadnych poświadczeń ani interakcji ze strony użytkownika.

pub. 2025-10-21
9.8
CVSS
CRITICAL
CVE-2025-27681

Vasion Print (dawniej PrinterLogic) przed wersją Virtual Appliance Host 1.0.735 / Application 20.0.1330 nieprawidłowo obsługuje mechanizm bezpieczeństwa komunikacji między procesami klienckimi (Client Inter-process Security V-2022-004). Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co oznacza możliwość zdalnego przejęcia kontroli bez uwierzytelnienia.

pub. 2025-03-05
9.8
CVSS
CRITICAL
CVE-2024-12603

Podatność logiczna w aplikacji mobilnej com.transsion.applock pozwala atakującemu na ominięcie hasła chroniącego aplikacje na urządzeniu. Zagrożenie jest oceniane jako krytyczne (CVSS 9.8), co oznacza możliwość uzyskania pełnego dostępu do chronionych zasobów bez znajomości hasła.

pub. 2024-12-13
9.8
CVSS
CRITICAL
CVE-2023-0750

Urządzenie Lynx-Technik Yellobrik PEC-1864 realizuje weryfikację uwierzytelniania wyłącznie po stronie klienta, w JavaScript interfejsu webowego, co umożliwia zdalne ominięcie zabezpieczeń bez żadnych poświadczeń. Podatność jest szczególnie groźna, ponieważ producent zakończył wsparcie dla tego modelu i nie wydał patcha.

pub. 2023-04-06
9.8
CVSS
CRITICAL
CVE-2020-24683

Podatność w ABB Symphony+ Operations (wersja 2.1 SP1 i wcześniejsze) pozwala nieuwierzytelnionym atakującym na ominięcie mechanizmu uwierzytelnienia i nawiązanie nieautoryzowanego połączenia z serwerem aplikacji. Jest szczególnie groźna w środowiskach przemysłowych, gdzie systemy SCADA/HMI często nie są dostatecznie izolowane sieciowo.

pub. 2020-12-22
9.6
CVSS
CRITICAL
CVE-2026-13901

Podatność w komponencie Serial w Google Chrome umożliwia atakującemu, który skompromitował proces renderera, ucieczkę z sandbox przeglądarki. Jest to krytyczna luka, ponieważ skuteczne jej wykorzystanie może dać atakującemu pełny dostęp do systemu operacyjnego poza izolowanym środowiskiem Chrome.

pub. 2026-06-30
9.6
CVSS
CRITICAL
CVE-2026-14109

Podatność w komponencie Mojo w Google Chrome umożliwia atakującemu, który wcześniej skompromitował proces renderera, ucieczkę z piaskownicy (sandbox escape). Pomimo oznaczenia przez Chromium jako 'Low' wewnętrznie, ocena CVSS wynosi 9.6 (CRITICAL), co wskazuje na poważne potencjalne skutki.

pub. 2026-06-30
9.6
CVSS
CRITICAL
CVE-2022-20658

Podatność w interfejsie webowym Cisco Unified Contact Center Management Portal (Unified CCMP) i Cisco Unified Contact Center Domain Manager (Unified CCDM) pozwala uwierzytelnionemu zdalnemu atakującemu na podniesienie uprawnień do poziomu Administrator. Brak walidacji uprawnień użytkownika po stronie serwera czyni tę lukę szczególnie niebezpieczną w środowiskach contact center.

pub. 2022-01-14
9.4
CVSS
CRITICAL
CVE-2025-32469

W urządzeniach sieciowych RUGGEDCOM ROX firmy Siemens zidentyfikowano podatność klasy command injection w narzędziu 'ping' dostępnym przez interfejs webowy. Zalogowany zdalny atakujący może wykonać dowolny kod z uprawnieniami root, co stanowi krytyczne zagrożenie dla integralności i dostępności urządzeń.

pub. 2025-05-13
9.4
CVSS
CRITICAL
CVE-2025-33024

W interfejsie webowym urządzeń z serii RUGGEDCOM ROX wykryto podatność typu command injection w narzędziu 'tcpdump', umożliwiającą zdalne wykonanie kodu. Zagrożenie jest krytyczne, ponieważ atakujący może uzyskać pełną kontrolę nad urządzeniem z uprawnieniami root.

pub. 2025-05-13
9.4
CVSS
CRITICAL
CVE-2025-33025

W urządzeniach z rodziny RUGGEDCOM ROX wykryto podatność typu command injection w narzędziu 'traceroute' dostępnym przez interfejs webowy. Luka umożliwia uwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu z uprawnieniami administratora root.

pub. 2025-05-13
9.1
CVSS
CRITICAL
CVE-2026-59504

: Client-Side Enforcement of Server-Side Security vulnerability in Priority Portal Generator addon to Priority ERP (developed by Soft Solutions). This issue affects Portal Generator addon to Priority ERP (developed by Soft Solutions): All versions without Priwall v3.

pub. 2026-08-13
9.1
CVSS
CRITICAL
CVE-2022-1525

Oprogramowanie firmware systemu Cognex 3D-A1000 Dimensioning System w wersji 1.0.3 (3354) i wcześniejszych zawiera podatność umożliwiającą obejście mechanizmów kontroli dostępu do interfejsu webowego. Atakujący bez żadnego uwierzytelnienia może ominąć ochronę hasłem, analizując i modyfikując kod źródłowy chronionych elementów strony.

pub. 2022-09-06
8.9
CVSS
HIGH
CVE-2026-25737

Budibase is a low code platform for creating internal tools, workflows, and admin panels. In 3.24.0 and earlier, an arbitrary file upload vulnerability exists even though file extension restrictions are configured. The restriction is enforced only at the UI level. An attacker can bypass these restrictions and upload malicious files.

pub. 2026-03-09
8.9
CVSS
HIGH
CVE-2025-61197

An issue in Orban Optimod 5950, Optimod 5950HD, Optimod 5750, Optimod 5750HD, Optimod Trio Optimod version 1.0.0.33 - System version 2.5.26 allows a remote attacker to escalate privileges via the application stores user privilege/role information in client-side browser storage

pub. 2025-10-06
Pokazano 20 z 167 podatności
Informacje
ID: CWE-602
Typ: Class
Podatności: 167
MITRE CWE ↗
← Słownik CWE