CVEbaza.plSłownik CWECWE-755
Common Weakness Enumeration

CWE-755

Improper Handling of Exceptional Conditions

Kategoria: ClassCVE: 687
Opis

Produkt nie obsługuje lub nieprawidłowo obsługuje warunki wyjątkowe. Może to prowadzić do nieoczekiwanego zachowania programu lub narażenia bezpieczeństwa systemu.

Description (EN)

The product does not handle or incorrectly handles an exceptional condition.

Podatności CVE z CWE-755 (687)
9.8
CVSS
CRITICAL
CVE-2022-48673

Podatność w podsystemie net/smc jądra Linux umożliwia dostęp do zwolnionej pamięci (use-after-free) w kontekście tasklet podczas zamykania połączenia SMC. Błąd sklasyfikowany jako CRITICAL (CVSS 9.8) może prowadzić do awarii systemu lub wykonania nieautoryzowanego kodu.

pub. 2024-05-03
9.8
CVSS
CRITICAL
CVE-2024-26584

Podatność w podsystemie TLS jądra Linux dotyczy nieprawidłowej obsługi sytuacji, gdy kolejka żądań kryptograficznych jest pełna i zwracany jest kod -EBUSY zamiast -EINPROGRESS. Błąd może prowadzić do niestabilności systemu lub innych poważnych skutków, co przy ocenie CVSS 9.8 klasyfikuje go jako krytyczny.

pub. 2024-02-21
9.8
CVSS
CRITICAL
CVE-2021-42142

Błąd w implementacji serwera DTLS w bibliotece tinyDTLS (Contiki-NG) powoduje nieprawidłową obsługę przedwczesnego użycia dużego numeru epoki. Podatność umożliwia zdalnym atakującym wywołanie odmowy usługi (DoS) oraz fałszywego odrzucania pakietów, co może zakłócić komunikację urządzeń IoT.

pub. 2024-01-23
9.8
CVSS
CRITICAL
CVE-2021-42141

W bibliotece tinyDTLS wchodzącej w skład Contiki-NG wykryto podatność pozwalającą na wywołanie stanu denial of service poprzez nieprawidłowo skonstruowany handshake DTLS. Pomimo oceny CVSS 9.8 (Critical), skutki ograniczają się do zakłócenia dostępności usługi.

pub. 2024-01-22
9.8
CVSS
CRITICAL
CVE-2023-38406

Podatność w komponencie bgpd/bgp_flowspec.c pakietu FRRouting (FRR) przed wersją 8.4.3 polega na nieprawidłowej obsłudze zerowej długości NLRI, co określane jest jako 'flowspec overflow'. Błąd o ocenie CVSS 9.8 umożliwia zdalnemu, nieuwierzytelnionemu atakującemu potencjalne przejęcie kontroli nad systemem.

pub. 2023-11-06
9.8
CVSS
CRITICAL
CVE-2022-23121

Krytyczna podatność w oprogramowaniu Netatalk umożliwia zdalnemu atakującemu wykonanie dowolnego kodu bez konieczności uwierzytelnienia. Zagrożenie jest szczególnie poważne, ponieważ kod wykonywany jest w kontekście konta root.

pub. 2023-03-28
9.8
CVSS
CRITICAL
CVE-2021-4105

Podatność w firmware urządzeń BG-TEK COSLAT Firewall umożliwia zdalnemu atakującemu wykonanie dowolnego kodu poprzez nieprawidłową obsługę parametrów (Remote Code Inclusion). Krytyczny poziom zagrożenia wynika z możliwości pełnej kompromitacji urządzenia bez uwierzytelnienia.

pub. 2023-02-24
9.8
CVSS
CRITICAL
CVE-2022-48328

Podatność w pliku app/Controller/Component/IndexFilterComponent.php aplikacji MISP (przed wersją 2.4.167) umożliwia przeprowadzenie ataku SQL injection poprzez nieprawidłową obsługę parametrów ordered_url_params oraz additional_delimiters. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co oznacza możliwość pełnego przejęcia kontroli nad systemem bez konieczności uwierzytelnienia.

pub. 2023-02-20
9.8
CVSS
CRITICAL
CVE-2022-48329

MISP w wersjach przed 2.4.166 niebezpiecznie przetwarza parametr 'order' dostarczany przez użytkownika, co stanowi krytyczną podatność umożliwiającą atak bez uwierzytelnienia. Wysoki wynik CVSS 9.8 wskazuje na poważne ryzyko naruszenia poufności, integralności i dostępności systemu.

pub. 2023-02-20
9.8
CVSS
CRITICAL
CVE-2022-31799

Biblioteka Bottle w wersjach przed 0.12.20 nieprawidłowo obsługuje błędy występujące we wczesnej fazie wiązania żądań HTTP. Podatność otrzymała ocenę krytyczną (CVSS 9.8), co wskazuje na poważne ryzyko naruszenia poufności, integralności i dostępności systemu.

pub. 2022-06-02
9.8
CVSS
CRITICAL
CVE-2021-40391

W aplikacji Gerbv (narzędzie do przeglądania plików Gerber) wykryto krytyczną podatność typu out-of-bounds write w mechanizmie obsługi numerów narzędzi T-code formatu drill. Atakujący może wywołać wykonanie dowolnego kodu poprzez dostarczenie złośliwie spreparowanego pliku drill.

pub. 2021-11-19
9.8
CVSS
CRITICAL
CVE-2021-43272

Podatność w Open Design Alliance ODA Viewer (przed wersją 2022.11) polega na nieprawidłowej obsłudze wyjątków podczas przetwarzania plików DWF. Atakujący może dostarczyć złośliwy plik DWF i doprowadzić do wykonania dowolnego kodu w kontekście bieżącego procesu aplikacji.

pub. 2021-11-14
9.8
CVSS
CRITICAL
CVE-2021-38384

Serverless Offline 8.0.0 zwraca kod HTTP 403 dla tras kończących się znakiem '/', podczas gdy rzeczywiste środowisko Amazon AWS zwraca kod 200. Rozbieżność ta może skłonić dewelopera do wdrożenia nieprawidłowej logiki kontroli dostępu, skutkującej nadmiernym przyznaniem uprawnień w środowisku produkcyjnym.

pub. 2021-08-10
9.8
CVSS
CRITICAL
CVE-2021-36128

W rozszerzeniu CentralAuth systemu MediaWiki do wersji 1.36 wykryto błąd polegający na nieprawidłowej implementacji automatycznych blokad (autoblocks) dla blokad typu suppression wydawanych przez CentralAuth. Podatność sklasyfikowana jest jako krytyczna (CVSS 9.8), co sugeruje możliwość obejścia mechanizmów kontroli dostępu.

pub. 2021-07-02
9.8
CVSS
CRITICAL
CVE-2020-13859

Podatność w firmware routera Mofi Network MOFI4500-4GXeLTE 4.0.8-std umożliwia nieudokumentowanemu kontu systemowemu 'mofidev' zalogowanie się do interfejsu zarządzania bez podania hasła. Ze względu na sieciową dostępność bez wymaganych uprawnień i pełny wpływ na poufność, integralność oraz dostępność systemu, podatność oceniona jest jako krytyczna (CVSS 9.8).

pub. 2021-02-01
9.8
CVSS
CRITICAL
CVE-2020-24753

Podatność w bibliotece Objective Open CBOR Run-time (oocborrt) umożliwia wykonanie dowolnego kodu poprzez spreparowane dane wejściowe CBOR. Krytyczny poziom zagrożenia wynika z możliwości zdalnego wykorzystania bez wymagania uwierzytelnienia.

pub. 2020-09-17
9.8
CVSS
CRITICAL
CVE-2020-7247

Podatność w funkcji smtp_mailaddr w OpenSMTPD 6.6 umożliwia zdalnemu atakującemu wykonanie dowolnych poleceń z uprawnieniami root poprzez spreparowaną sesję SMTP. Jest to podatność krytyczna (CVSS 9.8), aktywnie wykorzystywana w atakach, niewymagająca żadnego uwierzytelnienia.

pub. 2020-01-29🚩 CISA KEV⚡ EXPLOIT
9.8
CVSS
CRITICAL
CVE-2009-5043

Podatność w aplikacji Burn umożliwia ucieczka nazw plików wskutek nieprawidłowej obsługi cudzysłowów. Może to prowadzić do wykonania nieautoryzowanych poleceń systemowych z uprawnieniami aplikacji.

pub. 2019-10-31
9.8
CVSS
CRITICAL
CVE-2019-17195

Biblioteka Connect2id Nimbus JOSE+JWT przed wersją 7.9 może rzucać nieprzechwycone wyjątki podczas parsowania tokenu JWT, co może prowadzić do obejścia mechanizmu uwierzytelnienia lub ujawnienia informacji. Podatność posiada ocenę CVSS 9.8 i dotyczy wielu popularnych produktów enterprise.

pub. 2019-10-15
9.8
CVSS
CRITICAL
CVE-2019-14431

W serwerze DTLS biblioteki MatrixSSL (wersje 3.8.3 Open – 4.2.1 Open) istnieje podatność heap-based buffer overflow, która może prowadzić do zdalnego wykonania kodu. Błąd jest trywialny do wykorzystania zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, co czyni go wyjątkowo niebezpiecznym.

pub. 2019-07-29
Pokazano 20 z 687 podatności
Informacje
ID: CWE-755
Typ: Class
Podatności: 687
MITRE CWE ↗
← Słownik CWE