CVEbaza.plSłownik CWECWE-648
Common Weakness Enumeration

CWE-648

Incorrect Use of Privileged APIs

Kategoria: BaseCVE: 67
Opis

Produkt nie spełnia wymagań API dla wywołania funkcji, która wymaga dodatkowych uprawnień. Może to pozwolić atakującym na uzyskanie uprawnień poprzez spowodowanie nieprawidłowego wywołania funkcji.

Description (EN)

The product does not conform to the API requirements for a function call that requires extra privileges. This could allow attackers to gain privileges by causing the function to be called incorrectly.

Podatności CVE z CWE-648 (67)
9.8
CVSS
CRITICAL
CVE-2024-8785

Krytyczna podatność w Progress WhatsUp Gold umożliwia zdalnemu, nieuwierzytelnionemu atakującemu manipulowanie wartościami rejestru systemowego Windows. Ze względu na brak wymaganego uwierzytelnienia i sieciowy wektor ataku, zagrożenie jest oceniane jako krytyczne (CVSS 9.8).

pub. 2024-12-02
9.8
CVSS
CRITICAL
CVE-2024-11068

Modem D-Link DSL6740C zawiera krytyczną podatność polegającą na nieprawidłowym użyciu uprzywilejowanych API (CWE-648), która umożliwia nieuwierzytelnionemu atakującemu zdalne zmodyfikowanie hasła dowolnego użytkownika urządzenia. Stanowi to bezpośrednie zagrożenie dla poufności, integralności i dostępności systemu.

pub. 2024-11-11
9.8
CVSS
CRITICAL
CVE-2023-4972

Podatność w aplikacji Yepas Digital Yepas (wersje przed 1.0.1) polega na nieprawidłowym użyciu uprzywilejowanych API, co umożliwia nieuprawnione zbieranie danych wprowadzanych przez użytkowników. Wysoki wynik CVSS 9.8 wskazuje na krytyczny poziom zagrożenia dostępny bez jakichkolwiek uprawnień.

pub. 2023-09-14
9.8
CVSS
CRITICAL
CVE-2022-2023

Podatność w repozytorium Trudesk polega na nieprawidłowym wykorzystaniu uprzywilejowanych interfejsów API (CWE-648) i niewłaściwym zarządzaniu uprawnieniami (CWE-269). Ze względu na krytyczny wynik CVSS 9.8 oraz brak wymogu uwierzytelnienia, podatność stwarza poważne ryzyko dla każdej instancji Trudesk działającej w wersji wcześniejszej niż 1.2.4.

pub. 2022-06-20
9.8
CVSS
CRITICAL
CVE-2019-14813

Podatność w Ghostscript (wersje 9.x przed 9.50) pozwala na ominięcie mechanizmu ochrony -dSAFER poprzez nieodpowiednio zabezpieczone wywołania uprzywilejowane w procedurze setsystemparams. Atakujący może za pomocą spreparowanego pliku PostScript uzyskać dostęp do systemu plików lub wykonać dowolne polecenia systemowe.

pub. 2019-09-06
9.8
CVSS
CRITICAL
CVE-2019-1010178

Podatność w komponencie Fred dla MODX Revolution (wersje poniżej 1.0.0-beta5) umożliwia zdalne wykonanie kodu (RCE) na skutek nieprawidłowej kontroli dostępu. Atakujący bez żadnego uwierzytelnienia może przesłać złośliwy plik PHP i przejąć kontrolę nad serwerem.

pub. 2019-07-24
9.4
CVSS
CRITICAL
CVE-2026-9560

Podatność w usłudze działającej w tle aplikacji OpenVPN Connect na macOS umożliwia lokalnym atakującym wykonanie dowolnych poleceń z podwyższonymi uprawnieniami. Ze względu na krytyczny poziom CVSS (9.4) i możliwość przejęcia pełnej kontroli nad systemem stanowi poważne zagrożenie dla stacji roboczych korzystających z tego klienta VPN.

pub. 2026-05-26
9.1
CVSS
CRITICAL
CVE-2026-41386

OpenClaw przed wersją 2026.3.22 zawiera podatność umożliwiającą privilege escalation podczas pierwszego parowania urządzenia. Atakujący może uzyskać uprawnienia wykraczające poza przypisaną mu rolę i zakres, co stanowi poważne zagrożenie dla integralności systemu kontroli dostępu.

pub. 2026-04-28
9.1
CVSS
CRITICAL
CVE-2024-37018

Kontroler OpenDaylight 0.15.3 jest podatny na atak typu topology poisoning, polegający na manipulacji pakietami discovery poprzez żądania API. Atakujący może sfałszować widok topologii sieci SDN, co zagraża integralności i poufności sterowania ruchem sieciowym.

pub. 2024-05-31
9.1
CVSS
CRITICAL
CVE-2023-29507

W XWiki Commons API skryptów dokumentu zwraca obiekt DocumentAuthors w sposób umożliwiający bezpośrednią modyfikację pola autorów dokumentu. Może to prowadzić do obejścia mechanizmu kontroli uprawnień i nieautoryzowanego wykonania skryptów.

pub. 2023-04-16
9.0
CVSS
CRITICAL
CVE-2026-41329

OpenClaw przed wersją 2026.3.31 zawiera podatność umożliwiającą obejście mechanizmu sandbox i nieautoryzowaną eskalację uprawnień. Błąd jest krytyczny, ponieważ uwierzytelniony atakujący sieciowy może przejąć kontrolę nad systemem z podwyższonymi uprawnieniami.

pub. 2026-04-21
9.0
CVSS
CRITICAL
CVE-2025-2311

Podatność w produktach SecHard firmy Sechard Information Technologies umożliwia obejście uwierzytelniania oraz przechwycenie poświadczeń poprzez nieprawidłowe użycie uprzywilejowanych API i przesyłanie wrażliwych danych w postaci jawnej. Ze względu na wynik CVSS 9.0 i możliwość przejęcia kontroli nad systemem, podatność jest oceniana jako krytyczna.

pub. 2025-03-20
8.8
CVSS
HIGH
CVE-2026-20126

A vulnerability in Cisco Catalyst SD-WAN Manager could allow an authenticated, local attacker with low privileges to gain root privileges on the underlying operating system. This vulnerability is due to an insufficient user authentication mechanism in the REST API. An attacker could exploit this vulnerability by sending a request to the REST API of the affected system. A successful exploit could allow the attacker to gain root privileges on the underlying operating system.

pub. 2026-02-25
8.8
CVSS
HIGH
CVE-2025-54769

An authenticated, read-only user can upload a file and perform a directory traversal to have the uploaded file placed in a location of their choosing. This can be used to overwrite existing PERL modules within the application to achieve remote code execution (RCE) by an attacker.

pub. 2025-07-29
8.8
CVSS
HIGH
CVE-2025-5997

Incorrect Use of Privileged APIs vulnerability in Beamsec PhishPro allows Privilege Abuse. This issue affects PhishPro: before 7.5.4.2.

pub. 2025-07-28
8.8
CVSS
HIGH
CVE-2023-28062

Dell PPDM versions 19.12, 19.11 and 19.10, contain an improper access control vulnerability. A remote authenticated malicious user with low privileges could potentially exploit this vulnerability to bypass intended access restrictions and perform unauthorized actions.

pub. 2023-04-11
8.8
CVSS
HIGH
CVE-2019-14869

A flaw was found in all versions of ghostscript 9.x before 9.50, where the `.charkeys` procedure, where it did not properly secure its privileged calls, enabling scripts to bypass `-dSAFER` restrictions. An attacker could abuse this flaw by creating a specially crafted PostScript file that could escalate privileges within the Ghostscript and access files outside of restricted areas or execute commands.

pub. 2019-11-15
8.7
CVSS
HIGH
CVE-2026-63727

Anchore Enterprise w wersjach od 5.11.0 do 5.27.1 oraz 6.0.0 zawiera podatność typu privilege escalation w API zarządzania użytkownikami. Uwierzytelniony atakujący może zmodyfikować uprawnienia użytkowników, uzyskując dostęp do zasobów i operacji wykraczających poza jego pierwotne uprawnienia.

pub. 2026-07-28
8.7
CVSS
HIGH
CVE-2026-35663

OpenClaw before 2026.3.25 contains a privilege escalation vulnerability allowing non-admin operators to self-request broader scopes during backend reconnect. Attackers can bypass pairing requirements to reconnect as operator.admin, gaining unauthorized administrative privileges.

pub. 2026-04-10
8.7
CVSS
HIGH
CVE-2026-35669

OpenClaw before 2026.3.25 contains a privilege escalation vulnerability in gateway-authenticated plugin HTTP routes that incorrectly mint operator.admin runtime scope regardless of caller-granted scopes. Attackers can exploit this scope boundary bypass to gain elevated privileges and perform unauthorized administrative actions.

pub. 2026-04-10
Pokazano 20 z 67 podatności
Informacje
ID: CWE-648
Typ: Base
Podatności: 67
MITRE CWE ↗
← Słownik CWE