CVEbaza.plSłownik CWECWE-770
Common Weakness Enumeration

CWE-770

Allocation of Resources Without Limits or Throttling

Kategoria: BaseCVE: 2556
Opis

Produkt przydzieluje zasoby wielokrotnego użytku lub grupy zasobów w imieniu użytkownika bez narzucenia żadnych zamierzonych ograniczeń na wielkość lub liczbę możliwych do przydzielenia zasobów. Może to prowadzić do wyczerpania dostępnych zasobów systemowych.

Description (EN)

The product allocates a reusable resource or group of resources on behalf of an actor without imposing any intended restrictions on the size or number of resources that can be allocated.

Podatności CVE z CWE-770 (2556)
10.0
CVSS
CRITICAL
CVE-2025-11832

Podatność klasy CWE-770 w urządzeniach Azure Access Technology BLU-IC2 oraz BLU-IC4 umożliwia atakującemu przeprowadzenie ataku typu flooding bez konieczności uwierzytelnienia. Luka otrzymała maksymalną ocenę CVSS 10.0, co czyni ją zagrożeniem krytycznym.

pub. 2025-10-15
9.9
CVSS
CRITICAL
CVE-2026-63299

An authorization bypass vulnerability in LXD allows an authenticated user to bypass project-level disk and volume limits. Two related code paths fail to verify resource limits during volume operations: the storagePoolVolumeTypePostMove function omits the limits.AllowVolumeCreation check before moving a volume across projects, and volume snapshot restore operations skip the AllowVolumeUpdate check when the configuration is nil (Config == nil). An attacker can exploit these flaws to allocate storage resources that exceed the administrative limits configured for a project.

pub. 2026-08-12
9.8
CVSS
CRITICAL
CVE-2026-47891

A Spring WebFlux application that relies on the Aalto XML processor to parse XML input does not correctly enforce the maxInMemorySize limit. Spring Framework 7.0.0 - 7.0.8 Spring Framework 6.2.0 - 6.2.19 Spring Framework 6.1.0 - 6.1.28 Spring Framework 6.0.0 - 6.0.30 Spring Framework 5.3.0 - 5.3.49 Spring Framework 5.2.25.RELEASE and earlier

pub. 2026-08-27
9.8
CVSS
CRITICAL
CVE-2026-31283

Totara LMS w wersji v19.1.5 i wcześniejszych nie implementuje rate limiting dla docelowego adresu e-mail w API resetowania hasła, co umożliwia przeprowadzenie ataku Email Bombing. Podatność może być wykorzystana do zasypania skrzynki pocztowej ofiary dużą liczbą wiadomości e-mail z żądaniami resetowania hasła.

pub. 2026-04-13
9.8
CVSS
CRITICAL
CVE-2024-44241

Podatność w firmware DCP (Display Coprocessor) urządzeń Apple umożliwia atakującemu zdalne wywołanie nieoczekiwanego zakończenia systemu lub wykonania dowolnego kodu. Wysoki wynik CVSS 9.8 wskazuje na brak wymagań co do uwierzytelnienia czy interakcji użytkownika.

pub. 2024-12-12
9.8
CVSS
CRITICAL
CVE-2021-47137

Podatność w sterowniku sieciowym lantiq w jądrze Linux powoduje uszkodzenie pamięci (memory corruption) w buforze odbiorczym (RX ring). W przypadku niepowodzenia alokacji pamięci lub mapowania DMA do deskryptora zapisywany jest nieprawidłowy adres, co może prowadzić do krytycznych konsekwencji dla systemu.

pub. 2024-03-25
9.8
CVSS
CRITICAL
CVE-2021-42142

Błąd w implementacji serwera DTLS w bibliotece tinyDTLS (Contiki-NG) powoduje nieprawidłową obsługę przedwczesnego użycia dużego numeru epoki. Podatność umożliwia zdalnym atakującym wywołanie odmowy usługi (DoS) oraz fałszywego odrzucania pakietów, co może zakłócić komunikację urządzeń IoT.

pub. 2024-01-23
9.8
CVSS
CRITICAL
CVE-2021-46760

Podatność w bootloaderze procesorów AMD Ryzen Threadripper pozwala złośliwej lub skompromitowanej aplikacji UApp lub ABL na wywołanie błędu dostępu poza zakresem pamięci (out-of-bounds memory access). Może to prowadzić do ujawnienia wrażliwych danych lub zdalnego wykonania kodu.

pub. 2023-05-09
9.8
CVSS
CRITICAL
CVE-2022-3439

Podatność w aplikacji Rdiffweb (przed wersją 2.5.0) umożliwia atakującemu nieograniczone żądanie alokacji zasobów bez żadnego mechanizmu ograniczającego. Ze względu na brak uwierzytelnienia wymaganego do wywołania problemu i ocenę CVSS 9.8, stanowi krytyczne zagrożenie dla dostępności i integralności systemu.

pub. 2022-10-14
9.8
CVSS
CRITICAL
CVE-2022-3456

Podatność w aplikacji Rdiffweb (repozytorium ikus060/rdiffweb) polega na braku ograniczeń w alokacji zasobów, co umożliwia atakującemu działającemu zdalnie bez uwierzytelnienia wyczerpanie zasobów serwera. Ocena CVSS 9.8 (CRITICAL) wskazuje na bardzo wysokie ryzyko dla dostępności, poufności i integralności systemu.

pub. 2022-10-13
9.8
CVSS
CRITICAL
CVE-2022-3273

Podatność w aplikacji Rdiffweb pozwala nieuwierzytelnionemu atakującemu na nieograniczoną alokację zasobów serwera, co może prowadzić do poważnych konsekwencji dla dostępności i bezpieczeństwa systemu. Ocena CVSS 9.8 (CRITICAL) wskazuje na wyjątkowo wysokie ryzyko.

pub. 2022-10-06
9.8
CVSS
CRITICAL
CVE-2022-29503

Krytyczna podatność uszkodzenia pamięci (memory corruption) w bibliotece libpthread (linuxthreads) w uClibC 0.9.33.2 oraz uClibC-ng 1.0.40 umożliwia zdalnemu atakującemu wykonanie dowolnego kodu. Podatność jest szczególnie groźna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.

pub. 2022-09-29
9.8
CVSS
CRITICAL
CVE-2019-17067

PuTTY w wersjach przed 0.73 na systemie Windows nieprawidłowo otwiera gniazda nasłuchujące przy przekierowywaniu portów, co umożliwia atakującemu zajęcie tego samego portu i przechwycenie przychodzącego połączenia. Podatność jest oceniana jako krytyczna (CVSS 9.8) ze względu na możliwość przejęcia ruchu bez wymagania jakichkolwiek uprawnień.

pub. 2019-10-01
9.8
CVSS
CRITICAL
CVE-2018-20033

Podatność typu Remote Code Execution w komponentach lmgrd oraz vendor daemon systemu FlexNet Publisher umożliwia zdalnemu atakującemu korupcję pamięci bez wymagania uwierzytelnienia. Oceniona jako krytyczna (CVSS 9.8), zagraża integralności, poufności i dostępności systemu zarządzania licencjami.

pub. 2019-02-25
9.8
CVSS
CRITICAL
CVE-2017-6713

Podatność w Play Framework składnika Cisco Elastic Services Controller (ESC) pozwala nieuwierzytelnionemu, zdalnemu atakującemu uzyskać pełny dostęp do systemu. Zagrożenie wynika ze stosowania identycznych, statycznych domyślnych danych uwierzytelniających współdzielonych między wszystkimi instalacjami.

pub. 2017-07-06
9.8
CVSS
CRITICAL
CVE-2017-6640

Podatność w oprogramowaniu Cisco Prime Data Center Network Manager (DCNM) pozwala nieuwierzytelnionemu zdalnemu atakującemu zalogować się do konsoli administracyjnej serwera DCNM przy użyciu domyślnego, statycznego hasła wbudowanego konta. Konto to może posiadać uprawnienia na poziomie root lub systemowym, co czyni podatność wyjątkowo krytyczną.

pub. 2017-06-08
9.4
CVSS
CRITICAL
CVE-2021-41591

ACINQ Eclair przed wersją 0.6.3 jest podatny na utratę środków finansowych z powodu nadmiernej ekspozycji tak zwanych dust HTLC (Hash Time-Locked Contracts o wartości poniżej progu opłacalności). Jest to podatność o krytycznym poziomie ryzyka, ponieważ bezpośrednio zagraża środkom użytkowników sieci Lightning Network.

pub. 2021-10-04
9.4
CVSS
CRITICAL
CVE-2021-41592

Podatność w Blockstream c-lightning (do wersji 0.10.1 włącznie) umożliwia atakującemu doprowadzenie do utraty środków finansowych poprzez nadmierne nagromadzenie tak zwanych 'dust HTLC' w kanałach płatniczych. Jest to poważne zagrożenie dla węzłów sieci Lightning Network, które mogą stracić część swoich środków w wyniku celowego nadużycia.

pub. 2021-10-04
9.3
CVSS
CRITICAL
CVE-2026-74878

openssl_encrypt versions before 1.4.0 use an in-memory rate limiter for TOTP brute-force protection that is not shared across workers and is lost on server restart. Attackers can distribute authentication attempts across multiple server instances or retry immediately after a restart to bypass rate limiting protections.

pub. 2026-08-17
9.3
CVSS
CRITICAL
CVE-2025-71401

Biblioteka better-auth w wersjach przed 1.4.2 pozwala zewnętrznemu atakującemu na nadpisanie bazowego adresu URL (baseURL) poprzez wysłanie pierwszego żądania do serwera po jego uruchomieniu. Skutkuje to tym, że wszystkie trasy aplikacji zwracają odpowiedź 404, co uniemożliwia korzystanie z serwisu wszystkim użytkownikom (denial of service).

pub. 2026-08-02
Pokazano 20 z 2556 podatności
Informacje
ID: CWE-770
Typ: Base
Podatności: 2556
MITRE CWE ↗
← Słownik CWE