CVEbaza.plSłownik CWECWE-754
Common Weakness Enumeration

CWE-754

Improper Check for Unusual or Exceptional Conditions

Kategoria: ClassCVE: 772
Opis

Produkt nie sprawdza lub nieprawidłowo sprawdza niezwykłe lub wyjątkowe warunki, które nie powinny występować często podczas codziennej eksploatacji produktu. Ta luka może prowadzić do nieobsługiwanego zachowania systemu w sytuacjach granicznych.

Description (EN)

The product does not check or incorrectly checks for unusual or exceptional conditions that are not expected to occur frequently during day to day operation of the product.

Podatności CVE z CWE-754 (772)
10.0
CVSS
CRITICAL
CVE-2026-4689

Krytyczna podatność w komponencie XPCOM przeglądarki Mozilla Firefox oraz klienta pocztowego Mozilla Thunderbird umożliwia ucieczkę z mechanizmu sandbox. Błąd ma wynik CVSS 10.0, co oznacza pełne zagrożenie dla poufności, integralności i dostępności systemu bez konieczności uwierzytelnienia.

pub. 2026-03-24
10.0
CVSS
CRITICAL
CVE-2025-11925

Nieprawidłowy nagłówek Content-Type w jednym z API urządzeń Azure-Access BLU-IC2 i BLU-IC4 (zwracający text/html zamiast application/json) może umożliwić wstrzyknięcie kodu HTML lub JavaScript do odpowiedzi serwera. Podatność otrzymała maksymalną ocenę CVSS 10.0, co wskazuje na krytyczny wpływ zarówno na poufność, integralność, jak i dostępność systemu.

pub. 2025-10-17
10.0
CVSS
CRITICAL
CVE-2021-0211

Podatność w usłudze Routing Protocol Daemon (RPD) systemów Juniper Networks Junos OS i Junos OS Evolved umożliwia atakującemu wywołanie Denial of Service (DoS) poprzez wysłanie poprawnego komunikatu BGP FlowSpec. Podatność posiada ocenę CVSS 10.0, co czyni ją krytyczną.

pub. 2021-01-15
9.8
CVSS
CRITICAL
CVE-2026-8091

Podatność w komponencie Audio/Video: Playback w produktach Mozilla Firefox i Thunderbird polega na nieprawidłowej weryfikacji warunków granicznych (CWE-754), co może umożliwić atakującemu zdalne wykonanie kodu bez żadnej interakcji użytkownika. Ocena CVSS 9.8 (CRITICAL) wskazuje na wyjątkowo wysokie ryzyko dla organizacji korzystających z podatnych wersji.

pub. 2026-05-07
9.8
CVSS
CRITICAL
CVE-2025-38566

Podatność w podsystemie sunrpc jądra Linux umożliwia exploitację błędu w funkcji tls_alert_recv() podczas obsługi NFS over TLS. Wynika z nieprawidłowego założenia dotyczącego odczytu danych z iteratora msg (kvec), co może prowadzić do krytycznych konsekwencji dla bezpieczeństwa systemu.

pub. 2025-08-19
9.8
CVSS
CRITICAL
CVE-2024-52316

Podatność w Apache Tomcat pozwala na ominięcie procesu uwierzytelnienia w przypadku użycia niestandardowego komponentu Jakarta Authentication (JASPIC) ServerAuthContext, który rzuca wyjątek bez jawnego ustawienia kodu błędu HTTP. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika, a atakujący może uzyskać pełny dostęp do chronionych zasobów.

pub. 2024-11-18
9.8
CVSS
CRITICAL
CVE-2024-7826

Podatność klasy CWE-754 (Improper Check for Unusual or Exceptional Conditions) w module wrURL.Dll produktu Webroot SecureAnywhere Web Shield na platformie Windows umożliwia atakującemu nadużycie wbudowanej funkcjonalności aplikacji. Ocena CVSS 9.8 wskazuje na krytyczny poziom zagrożenia, możliwy do wykorzystania zdalnie bez uwierzytelnienia.

pub. 2024-10-03
9.8
CVSS
CRITICAL
CVE-2024-3729

Plugin Frontend Admin by DynamiApps dla WordPress (wersje do 3.19.4 włącznie) zawiera krytyczną podatność wynikającą z nieprawidłowej obsługi wyjątku braku szyfrowania w funkcji 'fea_encrypt'. Umożliwia to nieuwierzytelnionemu atakującemu eskalację uprawnień, obejście uwierzytelnienia lub wstrzyknięcie złośliwych skryptów.

pub. 2024-05-02
9.8
CVSS
CRITICAL
CVE-2023-37303

W rozszerzeniu CheckUser dla MediaWiki odkryto problem, w wyniku którego próba zablokowania użytkownika może zakończyć się niepowodzeniem z powodu błędu DBQueryDisconnectedError. Podatność może umożliwić niechcianym użytkownikom dalsze działanie w systemie pomimo próby ich zablokowania.

pub. 2023-06-30
9.8
CVSS
CRITICAL
CVE-2017-20166

Ecto 2.2.0 nie posiada określonego mechanizmu ochronnego związanego z interakcją funkcji is_nil i raise, co skutkuje podatnością o ocenie krytycznej (CVSS 9.8). Luka umożliwia atakującemu zdalne działanie bez uwierzytelnienia, co czyni ją szczególnie niebezpieczną dla aplikacji korzystających z tej wersji biblioteki.

pub. 2023-01-10
9.8
CVSS
CRITICAL
CVE-2022-20130

Podatność w funkcji transportDec_OutOfBandConfig komponentu tpdec_lib.cpp systemu Android umożliwia zdalne wykonanie kodu (RCE) bez konieczności interakcji użytkownika. Krytyczny poziom zagrożenia wynika z braku wymagań co do uprawnień atakującego oraz możliwości pełnego przejęcia kontroli nad urządzeniem.

pub. 2022-06-15
9.8
CVSS
CRITICAL
CVE-2021-33622

Podatność w Sylabs Singularity 3.5.x i 3.6.x oraz SingularityPRO przed wersją 3.5-8 polega na nieprawidłowym sprawdzaniu wartości zwracanej przez funkcję (CWE-754). Błąd ten otrzymał ocenę krytyczną CVSS 9.8, co wskazuje na możliwość poważnego naruszenia bezpieczeństwa systemu bez konieczności uwierzytelnienia.

pub. 2021-06-15
9.8
CVSS
CRITICAL
CVE-2020-28037

Funkcja is_blog_installed w WordPress przed wersją 5.5.2 nieprawidłowo sprawdza, czy aplikacja jest już zainstalowana. Błąd ten może pozwolić atakującemu na przeprowadzenie nowej instalacji WordPress, co prowadzi do zdalnego wykonania kodu (RCE) i zniszczenia istniejącej instalacji.

pub. 2020-11-02
9.8
CVSS
CRITICAL
CVE-2020-8986

Podatność w pliku lib/NSSDropbox.php aplikacji ZendTo (wersje przed 5.22-2 Beta) umożliwia atakującemu uzyskanie dostępu administracyjnego bez znajomości prawidłowych danych uwierzytelniających. Błąd jest krytyczny, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika i jest dostępny zdalnie przez sieć.

pub. 2020-03-24
9.8
CVSS
CRITICAL
CVE-2020-10571

Biblioteka psd-tools w wersjach przed 1.9.4 nie sprawdzała poprawności danych wejściowych podczas dekodowania RLE w implementacji Cython. Umożliwia to atakującemu wywołanie niebezpiecznych skutków poprzez dostarczenie złośliwie spreparowanego pliku PSD.

pub. 2020-03-14
9.8
CVSS
CRITICAL
CVE-2019-19646

Podatność w pliku pragma.c biblioteki SQLite (do wersji 3.30.1 włącznie) powoduje błędną obsługę klauzuli NOT NULL podczas wykonywania polecenia PRAGMA integrity_check w kontekście kolumn generowanych. Błąd posiada ocenę krytyczną CVSS 9.8 i może prowadzić do poważnych konsekwencji dla aplikacji korzystających z tej biblioteki.

pub. 2019-12-09
9.8
CVSS
CRITICAL
CVE-2019-15900

Podatność w narzędziu slicer69 doas (przed wersją 6.2) na platformach innych niż OpenBSD pozwala nieuwierzytelnionemu lub nieuprzywilejowanemu użytkownikowi na wykonanie dowolnego polecenia z uprawnieniami roota. Błąd wynika z niepoprawnej obsługi niezainicjowanej zmiennej przy parsowaniu nazwy użytkownika lub grupy.

pub. 2019-10-18
9.8
CVSS
CRITICAL
CVE-2019-0036

Podatność w Juniper Junos OS powoduje, że reguły bezstanowego firewall filter o nazwach w formacie 'internal-n' są po cichu ignorowane bez żadnego ostrzeżenia. W efekcie filtr nie działa zgodnie z zamierzeniem administratora, a ruch sieciowy może być przepuszczany bez kontroli.

pub. 2019-04-10
9.4
CVSS
CRITICAL
CVE-2026-30960

Biblioteka naukowa rssn dla języka Rust zawiera podatność w silniku JIT (Just-In-Time), który jest w pełni eksponowany przez interfejs CFFI. Umożliwia to atakującemu wykonanie dowolnego kodu (Arbitrary Code Execution) z poziomem uprawnień procesu hosta.

pub. 2026-03-10
9.3
CVSS
CRITICAL
CVE-2026-0667

Podatność klasy CWE-754 (brak właściwej obsługi nieoczekiwanych lub wyjątkowych warunków) w implementacji protokołu Modbus TCP umożliwia zdalne wykonanie kodu oraz atak typu DoS. Krytyczny poziom zagrożenia (CVSS 9.3) wynika z braku wymagań dotyczących uwierzytelnienia i możliwości pełnego przejęcia kontroli nad urządzeniem.

pub. 2026-07-29
Pokazano 20 z 772 podatności
Informacje
ID: CWE-754
Typ: Class
Podatności: 772
MITRE CWE ↗
← Słownik CWE