CVEbaza.plSłownik CWECWE-824
Common Weakness Enumeration

CWE-824

Access of Uninitialized Pointer

Kategoria: BaseCVE: 359
Opis

Produkt uzyskuje dostęp lub używa wskaźnika, który nie został zainicjalizowany. Może to prowadzić do nieprzewidywalnego zachowania programu i potencjalnych vulnerabilności bezpieczeństwa.

Description (EN)

The product accesses or uses a pointer that has not been initialized.

Podatności CVE z CWE-824 (359)
10.0
CVSS
HIGH
CVE-2009-0846

The asn1_decode_generaltime function in lib/krb5/asn.1/asn1_decode.c in the ASN.1 GeneralizedTime decoder in MIT Kerberos 5 (aka krb5) before 1.6.4 allows remote attackers to cause a denial of service (daemon crash) or possibly execute arbitrary code via vectors involving an invalid DER encoding that triggers a free of an uninitialized pointer.

pub. 2009-04-09
10.0
CVSS
HIGH
CVE-2007-2442

The gssrpc__svcauth_gssapi function in the RPC library in MIT Kerberos 5 (krb5) 1.6.1 and earlier might allow remote attackers to execute arbitrary code via a zero-length RPC credential, which causes kadmind to free an uninitialized pointer during cleanup.

pub. 2007-06-26
9.8
CVSS
CRITICAL
CVE-2026-16353

Krytyczna podatność w komponencie DOM Bindings (WebIDL) przeglądarki Firefox oraz klienta pocztowego Thunderbird polega na operowaniu na nieprawidłowym wskaźniku (invalid pointer). Może umożliwić atakującemu zdalne wykonanie dowolnego kodu bez jakiejkolwiek interakcji użytkownika.

pub. 2026-07-21
9.8
CVSS
CRITICAL
CVE-2026-6748

Podatność klasy CWE-457 (użycie niezainicjowanej pamięci) w komponencie Audio/Video Web Codecs aplikacji Mozilla Firefox i Thunderbird pozwala zdalnemu atakującemu na wykonanie arbitralnego kodu bez jakiejkolwiek interakcji użytkownika. Ocena CVSS 9.8 (CRITICAL) wskazuje na wyjątkowo wysokie ryzyko dla organizacji korzystających z tych produktów.

pub. 2026-04-21
9.8
CVSS
CRITICAL
CVE-2026-2785

Podatność klasy CWE-824 (dostęp do niezainicjowanego wskaźnika) w komponencie silnika JavaScript przeglądarki Firefox oraz klienta poczty Thunderbird. Oceniona jako krytyczna (CVSS 9.8), może być wykorzystana zdalnie bez uwierzytelnienia i interakcji użytkownika.

pub. 2026-02-24
9.8
CVSS
CRITICAL
CVE-2026-2805

Podatność krytyczna w Mozilla Firefox i Thunderbird polega na użyciu nieprawidłowego wskaźnika (invalid pointer) w komponencie DOM: Core & HTML. Błąd umożliwia potencjalnie zdalne wykonanie kodu bez żadnej interakcji użytkownika ani uwierzytelnienia.

pub. 2026-02-24
9.8
CVSS
CRITICAL
CVE-2022-42885

Podatność w Open Babel 3.1.1 umożliwia wykonanie dowolnego kodu (RCE) poprzez przetworzenie spreparowanego pliku w formacie GRO. Krytyczny poziom zagrożenia wynika z braku wymagań uwierzytelnienia i możliwości pełnego przejęcia kontroli nad systemem.

pub. 2023-07-21
9.8
CVSS
CRITICAL
CVE-2022-44451

Podatność w bibliotece Open Babel polega na użyciu niezainicjowanego wskaźnika podczas przetwarzania plików w formacie MSI. Atakujący może doprowadzić do wykonania dowolnego kodu, dostarczając specjalnie spreparowany, złośliwy plik.

pub. 2023-07-21
9.8
CVSS
CRITICAL
CVE-2022-46280

Podatność w bibliotece Open Babel 3.1.1 umożliwia wykonanie dowolnego kodu (RCE) poprzez przetworzenie złośliwie spreparowanego pliku w formacie PQS. Krytyczny poziom CVSS 9.8 wynika z braku wymagań dotyczących uwierzytelnienia i możliwości pełnego przejęcia kontroli nad systemem.

pub. 2023-07-21
9.8
CVSS
CRITICAL
CVE-2021-36219

Podatność w SKALE sgxwallet 1.58.3 umożliwia atakującemu skompromitowanie integralności enklawy Intel SGX poprzez uwolnienie niezainicjowanego wskaźnika ze stosu. Wysoki wynik CVSS 9.8 odzwierciedla możliwość zdalnego, nieuwierzytelnionego wykorzystania podatności bez interakcji użytkownika.

pub. 2021-09-27
9.8
CVSS
CRITICAL
CVE-2021-1619

Podatność w funkcji AAA systemu Cisco IOS XE pozwala nieuwierzytelnionemu, zdalnemu atakującemu na ominięcie uwierzytelniania NETCONF lub RESTCONF. Może to prowadzić do przejęcia kontroli nad konfiguracją urządzenia sieciowego lub wywołania uszkodzenia pamięci skutkującego odmową usługi (DoS).

pub. 2021-09-23
9.8
CVSS
CRITICAL
CVE-2020-11138

Podatność w komponentach audio układów Qualcomm Snapdragon polega na dostępie do niezainicjowanych wskaźników podczas odtwarzania muzyki z nieprawidłowym strumieniem bitów. Błąd może prowadzić do niestabilności systemu oraz potencjalnie do wykonania złośliwego kodu.

pub. 2021-01-21
9.8
CVSS
CRITICAL
CVE-2020-25573

W bibliotece linked-hash-map dla języka Rust (wersje przed 0.5.3) tworzony jest niezainicjowany wskaźnik NonNull, co narusza wymaganie dotyczące braku wartości null. Podatność klasyfikowana jest jako krytyczna ze względu na potencjalnie poważne skutki naruszenia bezpieczeństwa pamięci.

pub. 2020-09-14
9.8
CVSS
CRITICAL
CVE-2020-17446

Biblioteka asyncpg przed wersją 0.21.0 zawiera krytyczną podatność umożliwiającą złośliwemu serwerowi PostgreSQL wywołanie awarii aplikacji lub wykonanie dowolnego kodu po stronie klienta. Błąd jest szczególnie niebezpieczny, ponieważ do ataku wystarczy spreparowana odpowiedź serwera bazy danych.

pub. 2020-08-12
9.8
CVSS
CRITICAL
CVE-2018-17141

Podatność w HylaFAX 6.0.6 oraz HylaFAX+ 5.6.0 umożliwia zdalnym atakującym wykonanie dowolnego kodu poprzez sesję dial-in dostarczającą stronę faksu z włączoną flagą JPEG. Jest to podatność krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.

pub. 2018-09-21
9.8
CVSS
CRITICAL
CVE-2018-14356

Podatność w kliencie pocztowym Mutt (przed wersją 1.10.1) oraz NeoMutt (przed 2018-07-16) polega na nieprawidłowej obsłudze identyfikatora UID o zerowej długości w module POP3. Ze względu na ocenę CVSS 9.8 i typ CWE-824 (dostęp do niezainicjowanego wskaźnika), błąd może prowadzić do poważnych konsekwencji, w tym zdalnego wykonania kodu.

pub. 2018-07-17
9.8
CVSS
CRITICAL
CVE-2018-11743

Podatność w funkcji init_copy w pliku kernel.c w mruby 1.4.1 powoduje wywołania initialize_copy dla obiektów TT_ICLASS, skutkując niezainicjowanym wskaźnikiem w mrb_hash_keys. Może to doprowadzić do awarii aplikacji lub innych nieokreślonych skutków, przy czym wysoki wynik CVSS 9.8 wskazuje na potencjalnie poważniejsze konsekwencje.

pub. 2018-06-05
9.8
CVSS
CRITICAL
CVE-2017-12561

W produkcie HPE Intelligent Management Center (iMC) PLAT w wersji 7.3 E0504P4 i wcześniejszych odkryto krytyczną podatność umożliwiającą zdalne wykonanie kodu. Zagrożenie jest szczególnie poważne, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.

pub. 2018-02-15
9.3
CVSS
HIGH
CVE-2010-1818

The IPersistPropertyBag2::Read function in QTPlugin.ocx in Apple QuickTime 6.x, 7.x before 7.6.8, and other versions allows remote attackers to execute arbitrary code via the _Marshaled_pUnk attribute, which triggers unmarshalling of an untrusted pointer.

pub. 2010-08-31
9.3
CVSS
HIGH
CVE-2006-6143

The RPC library in Kerberos 5 1.4 through 1.4.4, and 1.5 through 1.5.1, as used in Kerberos administration daemon (kadmind) and other products that use this library, calls an uninitialized function pointer in freed memory, which allows remote attackers to cause a denial of service (crash) and possibly execute arbitrary code via unspecified vectors.

pub. 2006-12-31
Pokazano 20 z 359 podatności
Informacje
ID: CWE-824
Typ: Base
Podatności: 359
MITRE CWE ↗
← Słownik CWE