CVEbaza.plSłownik CWECWE-647
Common Weakness Enumeration

CWE-647

Use of Non-Canonical URL Paths for Authorization Decisions

Kategoria: VariantCVE: 11
Opis

Produkt definiuje przestrzenie nazw polityk i podejmuje decyzje autoryzacyjne na podstawie założenia, że URL jest kanoniczny. Może to pozwolić niekanonicznemu URL na obejście autoryzacji.

Description (EN)

The product defines policy namespaces and makes authorization decisions based on the assumption that a URL is canonical. This can allow a non-canonical URL to bypass the authorization.

Podatności CVE z CWE-647 (11)
8.9
CVSS
HIGH
CVE-2026-80515

In Eclipse Arrowhead versions from 5.0.0 to 5.2.1 the management-authorization gate that protects every /…/mgmt/… REST endpoint decides whether to apply its check by calling request.getRequestURL().toString().contains("/mgmt/"). Tomcat returns getRequestURL() un-decoded, while Spring MVC's DispatcherServlet routes on the decoded path. Requesting /serviceregistry/%6Dgmt/systems (%6D == m) therefore fails the substring check — the filter falls through without authorising — yet is decoded to /serviceregistry/mgmt/systems and dispatched to the management controller. Spring Security's StrictHttpFirewall (active via spring-boot-starter-security in arrowhead-common) only rejects encoded / \ . % ; and null bytes, so percent-encoded ASCII letters pass through. Any authenticated system — regardless of privilege — can reach every management operation, including POST /authentication/mgmt/identities which creates new sysop accounts, yielding full administrative takeover of the local cloud.

pub. 2026-09-03
8.6
CVSS
HIGH
CVE-2022-43939

Hitachi Vantara Pentaho Business Analytics Server versions before 9.4.0.1 and 9.3.0.2, including 8.3.x contain security restrictions using non-canonical URLs which can be circumvented.

pub. 2023-04-03🚩 CISA KEV⚡ EXPLOIT
8.2
CVSS
HIGH
CVE-2026-59731

Framework Astro w wersji 6.4.7 zawiera błąd w mechanizmie autoryzacji, który pozwala atakującemu na uzyskanie dostępu do chronionych tras (routes) bez wymaganych uprawnień. Podatność wynika z niezgodności między etapem podejmowania decyzji autoryzacyjnej a ostatecznym rozwiązaniem ścieżki żądania.

pub. 2026-07-08
8.1
CVSS
HIGH
CVE-2026-62685

Podatność w aplikacji File Browser (przed wersją 2.63.17) pozwala nowemu użytkownikowi uzyskać pełny dostęp do odczytu i zapisu plików innego użytkownika. Problem wynika z normalizacji nazw użytkowników, która może prowadzić do kolizji katalogów domowych.

pub. 2026-07-15
7.3
CVSS
HIGH
CVE-2025-64500

Symfony is a PHP framework for web and console applications and a set of reusable PHP components. Symfony's HttpFoundation component defines an object-oriented layer for the HTTP specification. Starting in version 2.0.0 and prior to version 5.4.50, 6.4.29, and 7.3.7, the `Request` class improperly interprets some `PATH_INFO` in a way that leads to representing some URLs with a path that doesn't start with a `/`. This can allow bypassing some access control rules that are built with this `/`-prefix assumption. Starting in versions 5.4.50, 6.4.29, and 7.3.7, the `Request` class now ensures that URL paths always start with a `/`.

pub. 2025-11-12
6.7
CVSS
MEDIUM
CVE-2025-9909

W komponencie tworzenia tras Red Hat Ansible Automation Platform Gateway odkryto lukę umożliwiającą kradzież poświadczeń poprzez tworzenie mylących tras z podwójnym ukośnikiem (//) w gateway_path. Złośliwy lub socjotechnicznie manipulowany administrator może skonfigurować trasę pułapki do przechwytu i eksfiltracji poświadczeń użytkowników, potencjalnie zachowując trwały dostęp lub tworząc backdoor nawet po wycofaniu jego uprawnień.

pub. 2026-02-27
6.5
CVSS
MEDIUM
CVE-2025-66202

Astro to framework webowy. Wersje 5.15.7 i starsze zawierają lukę w postaci dvojitego kodowania URL, która umożliwia każdemu niezalogowanemu atakującemu obejście kontroli autentykacji opartych na ścieżkach w middleware Astro i uzyskanie nieautoryzowanego dostępu do chronionych tras. Choć oryginalny CVE-2025-64765 został naprawiony w v5.15.8, naprawa jest niewystarczająca, ponieważ dekoduje tylko raz. Stosując podwójnie zakodowane adresy URL, atakujący mogą nadal obejść autentykację i uzyskać dostęp do dowolnej trasy chronionej kontrolami pathname middleware. Luka została naprawiona w wersji 5.15.8.

pub. 2025-12-09
4.2
CVSS
MEDIUM
CVE-2026-15970

Consul Community Edition and Consul Enterprise 1.20.1 through 2.0.2 are vulnerable to an L7 intention authorization bypass when a service proxy is configured with a custom public listener. An authenticated mesh workload may reach HTTP paths that are blocked by a path-based deny intention. This vulnerability, CVE-2026-15970, is fixed in Consul 2.0.3 and Consul Enterprise 1.21.17, 1.22.11, and 2.0.3.

pub. 2026-08-07
4.0
CVSS
MEDIUM
CVE-2025-47241

In browser-use (aka Browser Use) before 0.1.45, URL parsing of allowed_domains is mishandled because userinfo can be placed in the authority component.

pub. 2025-05-03
3.4
CVSS
LOW
CVE-2025-43916

Sonos api.sonos.com do 2025-04-21 w endpoint'cie /login/v3/oauth akceptuje redirect_uri zawierającą userinfo w komponencie authority, co jest niezgodne z RFC 6819 sekcja 5.2.3.5. Kod autoryzacyjny może być wysłany na kontrolowaną przez atakującego domenę. Może to mieć dalsze implikacje w połączeniu z "odkryciem hardkodowanego sekretu w aplikacji."

pub. 2025-04-21
2.3
CVSS
LOW
CVE-2026-5222

Cargo w wersjach od 1.68 do 1.96 nieprawidłowo normalizował adresy URL repozytoriów innych firm korzystających z protokołu sparse index. Jeśli dostawca hostingu umożliwił hosting wielu repozytoriów z dowolnymi nazwami w obrębie tej samej domeny, osoba atakująca mogąca publikować pakiety w repozytorium mogła uzyskać poświadczenia innych użytkowników tego samego repozytorium. Severność tej podatności jest niska ze względu na niezwykle specyficzne wymagania potrzebne do przeprowadzenia ataku.

pub. 2026-05-25
Informacje
ID: CWE-647
Typ: Variant
Podatności: 11
MITRE CWE ↗
← Słownik CWE