CVEbaza.plSłownik CWECWE-665
Common Weakness Enumeration

CWE-665

Improper Initialization

Kategoria: ClassCVE: 428
Opis

Produkt nie inicjalizuje lub nieprawidłowo inicjalizuje zasób, co może pozostawić zasób w nieoczekiwanym stanie podczas jego dostępu lub użycia. Może to prowadzić do nieprzewidywalnego zachowania aplikacji lub podatności bezpieczeństwa.

Description (EN)

The product does not initialize or incorrectly initializes a resource, which might leave the resource in an unexpected state when it is accessed or used.

Podatności CVE z CWE-665 (428)
10.0
CVSS
CRITICAL
CVE-2024-38558

Podatność w podsystemie Open vSwitch jądra Linux powoduje nieprawidłowe zerowanie pola 'ipv6.nd' podczas parsowania nagłówków ICMPv6, co niszczy metadane conntrack oryginalnej krotki połączenia. Skutkiem jest błędne dopasowanie pakietów i potencjalne wykonanie nieprawidłowych akcji w obrębie datapath.

pub. 2024-06-19
9.8
CVSS
CRITICAL
CVE-2026-64775

Podatność klasy CWE-665 (improper initialization) w obsłudze pamięci systemów Apple umożliwia aplikacji wywołanie nieoczekiwanego zakończenia systemu. Pomimo oceny CVSS 9.8, opis producenta wskazuje na skutek w postaci destabilizacji systemu.

pub. 2026-07-27
9.8
CVSS
CRITICAL
CVE-2024-46697

Podatność w podsystemie NFSD jądra Linux powoduje próbę zwolnienia niezainicjowanego wskaźnika na stosie. Może to prowadzić do uszkodzenia pamięci i potencjalnie do wykonania dowolnego kodu lub destabilizacji systemu.

pub. 2024-09-13
9.8
CVSS
CRITICAL
CVE-2024-39864

Błąd w logice inicjalizacji usługi integracyjnej API w Apache CloudStack powoduje, że zamiast pozostać wyłączoną (port 0), usługa nasłuchuje na losowym porcie sieciowym bez uwierzytelnienia. Atakujący z dostępem do sieci zarządzania CloudStack może odnaleźć ten port i przejąć pełną kontrolę nad infrastrukturą.

pub. 2024-07-05
9.8
CVSS
CRITICAL
CVE-2021-33635

Podatność w narzędziu isula (środowisko kontenerowe OpenEuler) umożliwia zdalne wykonanie dowolnego kodu podczas pobierania złośliwie spreparowanego obrazu. Ze względu na brak wymagania uwierzytelnienia i sieciowy wektor ataku, zagrożenie jest oceniane jako krytyczne (CVSS 9.8).

pub. 2023-10-29
9.8
CVSS
CRITICAL
CVE-2022-37128

Podatność w routerze D-Link DIR-816 (firmware A2_v1.10CNB04) umożliwia nieuwierzytelnionemu atakującemu zdalną inicjalizację ustawień sieciowych urządzenia. Brak mechanizmu uwierzytelniania w krytycznym endpoincie konfiguracyjnym czyni tę podatność wyjątkowo groźną.

pub. 2022-08-31
9.8
CVSS
CRITICAL
CVE-2021-41264

Biblioteka OpenZeppelin Contracts zawiera podatność pozwalającą na atak na niezainicjowane kontrakty implementacyjne używające wzorca `UUPSUpgradeable`. Błąd może umożliwić atakującemu przejęcie kontroli nad kontraktem lub jego uaktualnienie w sposób nieautoryzowany, co w środowisku blockchain może skutkować nieodwracalną utratą środków lub danych.

pub. 2021-11-12
9.8
CVSS
CRITICAL
CVE-2019-10196

W bibliotece http-proxy-agent w wersjach przed 2.1.0 odkryto podatność polegającą na przekazywaniu parametru uwierzytelniającego bezpośrednio do konstruktora Buffer bez odpowiedniej sanityzacji. Może to prowadzić do wycieku danych z niezainicjowanej pamięci oraz do ataku typu DoS poprzez wyczerpanie zasobów CPU.

pub. 2021-03-19
9.8
CVSS
CRITICAL
CVE-2015-8367

Podatność w funkcji phase_one_correct biblioteki LibRaw (wersje przed 0.17.1) powoduje błędy pamięci i może umożliwić wykonanie dowolnego kodu przez atakującego. Wysoki wynik CVSS 9.8 wskazuje na krytyczne zagrożenie możliwe do wykorzystania zdalnie bez uwierzytelnienia.

pub. 2020-01-14
9.8
CVSS
CRITICAL
CVE-2019-14271

Podatność w Docker 19.03.x (skompilowanym z glibc) umożliwia wstrzyknięcie kodu poprzez mechanizm nsswitch dynamicznie ładujący bibliotekę wewnątrz chroot zawierającego zawartość kontenera. Luka ma ocenę krytyczną (CVSS 9.8) i nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

pub. 2019-07-29
9.8
CVSS
CRITICAL
CVE-2018-11949

Podatność w funkcji WLAN układów Qualcomm Snapdragon polega na braku inicjalizacji dodatkowego bufora, co prowadzi do dostępu poza jego granicami. Oceniona jako krytyczna (CVSS 9.8), umożliwia zdalne wykonanie kodu bez jakiejkolwiek autoryzacji.

pub. 2019-05-24
9.8
CVSS
CRITICAL
CVE-2019-3464

Podatność w rssh (restricted shell) pozwala na ominięcie narzuconych ograniczeń poprzez niewystarczające oczyszczanie zmiennych środowiskowych przekazywanych do rsync. Skutkiem jest możliwość wykonania dowolnych poleceń powłoki przez użytkownika, który powinien być ograniczony wyłącznie do operacji rsync.

pub. 2019-02-06
9.8
CVSS
CRITICAL
CVE-2017-13715

Funkcja __skb_flow_dissect w Linux kernel przed wersją 4.3 nie inicjalizuje poprawnie zmiennych n_proto, ip_proto oraz thoff, co pozwala zdalnemu atakującemu wywołać awarię systemu lub wykonać dowolny kod. Podatność jest krytyczna ze względu na możliwość ataku bez uwierzytelnienia, przez sieć, za pomocą pojedynczego spreparowanego pakietu MPLS.

pub. 2017-08-29
9.8
CVSS
CRITICAL
CVE-2008-0062

Podatność w komponencie KDC serwera MIT Kerberos 5 (krb5kdc) pozwala zdalnemu atakującemu na wywołanie awarii usługi (DoS) lub potencjalnie wykonanie dowolnego kodu. Brak ustawienia globalnej zmiennej dla niektórych typów wiadomości krb4 prowadzi do wyłuskania wskaźnika NULL lub podwójnego zwolnienia pamięci (double-free).

pub. 2008-03-19
9.6
CVSS
CRITICAL
CVE-2021-3329

Brak właściwej walidacji podczas inicjalizacji stosu HCI Host w systemie Zephyr może spowodować awarię (crash) stosu Bluetooth. Podatność jest groźna, ponieważ dostępna jest przez sieć lokalną bez uwierzytelnienia i może prowadzić do poważnych zakłóceń działania urządzenia.

pub. 2023-02-26
9.6
CVSS
CRITICAL
CVE-2023-0397

Podatność w systemie Zephyr RTOS pozwala złośliwemu lub wadliwemu kontrolerowi Bluetooth na wywołanie Denial of Service z powodu braku walidacji danych wejściowych w funkcji le_read_buffer_size_complete. Wysoki wynik CVSS (9.6) wynika z możliwości wpływu na integralność i dostępność systemu bez konieczności uwierzytelnienia.

pub. 2023-01-19
9.4
CVSS
CRITICAL
CVE-2024-36455

Podatność w systemie Broadcom PAM (Privileged Access Management) umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie poleceń systemowych poprzez wysłanie specjalnie spreparowanego żądania HTTP. Ze względu na brak wymogu uwierzytelnienia i krytyczny wynik CVSS 9.4, podatność stanowi poważne zagrożenie dla infrastruktury zarządzania dostępem uprzywilejowanym.

pub. 2024-07-15
9.4
CVSS
CRITICAL
CVE-2022-46164

Podatność w NodeBB umożliwia nieuwierzytelnionemu atakującemu podszywanie się pod innych użytkowników i przejęcie ich kont. Krytyczny poziom zagrożenia wynika z braku wymagań co do uwierzytelnienia lub interakcji ofiary.

pub. 2022-12-05
9.3
CVSS
CRITICAL
CVE-2024-21807

Nieprawidłowa inicjalizacja w sterowniku trybu jądra Linux dla wybranych kontrolerów i adapterów sieciowych Intel Ethernet (przed wersją 28.3) umożliwia uwierzytelnionemu użytkownikowi lokalnemu eskalację uprawnień. Podatność otrzymała ocenę CVSS 9.3, co klasyfikuje ją jako krytyczną.

pub. 2024-08-14
9.2
CVSS
CRITICAL
CVE-2024-54129

W implementacji NASA Interplanetary Overlay Network (ION-DTN) w wersji 4.1.3 istnieje podatność klasy CWE-665 (nieprawidłowa inicjalizacja), która może spowodować całkowity brak responsywności oprogramowania. Zagrożenie jest szczególnie poważne ze względu na środowiska, w których ION-DTN pełni rolę krytycznej infrastruktury komunikacyjnej.

pub. 2024-12-05
Pokazano 20 z 428 podatności
Informacje
ID: CWE-665
Typ: Class
Podatności: 428
MITRE CWE ↗
← Słownik CWE