CVEbaza.plSłownik CWECWE-835
Common Weakness Enumeration

CWE-835

Loop with Unreachable Exit Condition ('Infinite Loop')

Kategoria: BaseCVE: 1052
Opis

Produkt zawiera iterację lub pętlę z warunkiem wyjścia, który nie może być osiągnięty, czyli nieskończoną pętlę. Taka pętla nigdy się nie zakończy, co prowadzi do zawieszenia się programu lub niepotrzebnego zużycia zasobów.

Description (EN)

The product contains an iteration or loop with an exit condition that cannot be reached, i.e., an infinite loop.

Podatności CVE z CWE-835 (1052)
10.0
CVSS
CRITICAL
CVE-2026-24816

Podatność nieskończonej pętli (infinite loop) w projekcie datavane TIS pozwala nieuwierzytelnionemu atakującemu zdalnie doprowadzić do niedostępności komponentów aplikacji. Ocena CVSS 10.0 czyni ją podatnością krytyczną wymagającą pilnego działania.

pub. 2026-01-27
9.8
CVSS
CRITICAL
CVE-2025-21850

Podatność w podsystemie nvmet jądra Linux powoduje awarię systemu (crash) podczas wyłączania przestrzeni nazw NVMe-oF, gdy nadal trwają operacje I/O. Błąd wynika z braku właściwej synchronizacji licznika percpu, co prowadzi do dostępu do już zwolnionych zasobów kolejki blokowej.

pub. 2025-03-12
9.8
CVSS
CRITICAL
CVE-2024-36288

Podatność w jądrze Linux w module SUNRPC powoduje dostęp do niezainicjowanego lub przypadkowego obszaru pamięci w funkcji gss_free_in_token_pages(). Błąd może prowadzić do niestabilności systemu lub potencjalnego wycieku/modyfikacji danych w pamięci jądra.

pub. 2024-06-21
9.8
CVSS
CRITICAL
CVE-2019-19307

Podatność typu integer overflow w funkcji parse_mqtt biblioteki Cesanta Mongoose 6.16 umożliwia zdalnemu atakującemu wywołanie nieskończonej pętli (DoS) lub potencjalnie zapis poza granicami bufora. Zagrożenie jest krytyczne, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.

pub. 2019-11-26
9.8
CVSS
CRITICAL
CVE-2018-20784

Błąd w obsłudze leaf cfs_rq w schedulerze CFS jądra Linux (przed wersją 4.20.2) umożliwia atakującemu wywołanie nieskończonej pętli w funkcji update_blocked_averages. Podatność może prowadzić do całkowitego zawieszenia systemu poprzez wymuszenie wysokiego obciążenia.

pub. 2019-02-22
9.8
CVSS
CRITICAL
CVE-2017-12990

Parser protokołu ISAKMP w narzędziu tcpdump przed wersją 4.9.2 zawiera błędy w pliku print-isakmp.c, które mogą doprowadzić do nieskończonej pętli. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co wskazuje na poważne ryzyko dla dostępności i integralności systemu.

pub. 2017-09-14
9.8
CVSS
CRITICAL
CVE-2017-12995

Parser DNS w tcpdump przed wersją 4.9.2 zawiera błąd w funkcji ns_print() w pliku print-domain.c, który może doprowadzić do wejścia programu w nieskończoną pętlę. Podatność otrzymała ocenę krytyczną CVSS 9.8, ponieważ może być wywołana zdalnie bez uwierzytelnienia i bez interakcji użytkownika.

pub. 2017-09-14
9.8
CVSS
CRITICAL
CVE-2017-12997

Podatność w tcpdump przed wersją 4.9.2 pozwala na wprowadzenie parsera LLDP w nieskończoną pętlę poprzez spreparowany pakiet sieciowy. Skutkuje to całkowitym zawieszeniem narzędzia i niedostępnością (DoS), co przy ocenie CVSS 9.8 wskazuje na poważne ryzyko dla systemów monitorujących ruch sieciowy.

pub. 2017-09-14
9.4
CVSS
CRITICAL
CVE-2026-31448

Podatność w systemie plików ext4 jądra Linux powoduje nieskończoną pętlę oraz blokadę procesu na ponad 143 sekundy w wyniku nieprawidłowego zarządzania fizycznymi blokami po błędzie wstawiania ekstentu. Jest groźna, ponieważ prowadzi do poważnego naruszenia integralności metadanych oraz odmowy dostępu do zasobów systemu plików.

pub. 2026-04-22
9.2
CVSS
CRITICAL
CVE-2026-24803

Podatność klasy CWE-835 (Loop with Unreachable Exit Condition) w projekcie lede powoduje nieskończoną pętlę w module obsługi zabezpieczeń sterownika WiFi mt7615d. Może ją wywołać zdalny, nieuwierzytelniony atakujący, doprowadzając do całkowitej niedostępności systemu.

pub. 2026-01-27
9.2
CVSS
CRITICAL
CVE-2026-24804

Podatność typu CWE-835 (Loop with Unreachable Exit Condition) w projekcie lede powoduje możliwość wprowadzenia systemu w nieskończoną pętlę poprzez sieć. Ze względu na brak możliwości wyjścia z pętli, skutkuje to całkowitą niedostępnością usługi (DoS) zarówno na poziomie urządzenia, jak i sieci.

pub. 2026-01-27
9.1
CVSS
CRITICAL
CVE-2021-42143

W bibliotece tinyDTLS wchodzącej w skład projektu Contiki-NG wykryto błąd powodujący nieskończoną pętlę podczas obsługi komunikatu ClientHello w handshake DTLS. Podatność pozwala zdalnym atakującym bez uwierzytelnienia na wywołanie odmowy usługi (DoS) oraz potencjalne ujawnienie wrażliwych danych z pamięci.

pub. 2024-01-24
8.8
CVSS
HIGH
CVE-2018-8002

In PoDoFo 0.9.5, there exists an infinite loop vulnerability in PdfParserObject::ParseFileComplete() in PdfParserObject.cpp which may result in stack overflow. Remote attackers could leverage this vulnerability to cause a denial-of-service or possibly unspecified other impact via a crafted pdf file.

pub. 2018-03-09
8.7
CVSS
HIGH
CVE-2026-61556

LiquidJS is a Shopify / GitHub Pages compatible template engine in pure JavaScript. From 10.26.0 until 10.27.1, the strip_html filter in src/filters/html.ts can enter an infinite loop when an input string contains <, includes at least one preceding character, and has no later >. In strip_html, the search for the next opener advances lt while the loop index remains unchanged when the closer search returns -1, and the equality-only stall guard does not exit because the loop index is less than lt. Reprocessing the same state indefinitely blocks template rendering and can cause denial of service with an input as short as a<. This issue is fixed in version 10.27.1.

pub. 2026-08-19
8.7
CVSS
HIGH
CVE-2026-8798

Podatność w bibliotece Bouncy Castle for Java FIPS (BC-FJA) przed wersją 2.1.3 powoduje nieskończone blokowanie wątku aplikacji podczas pobierania entropii na platformach Intel. Może to doprowadzić do całkowitej odmowy dostępu do usługi (DoS) dla aplikacji korzystających z natywnego źródła entropii.

pub. 2026-08-08
8.7
CVSS
HIGH
CVE-2026-59901

Podatność w bibliotece Netty pozwala nieuwierzytelnionemu atakującemu wywołać trwałe zablokowanie wątku event-loop poprzez wysłanie złośliwie spreparowanego strumienia bzip2. Skutkuje to całkowitą niedostępnością aplikacji korzystającej z frameworka.

pub. 2026-07-29
8.7
CVSS
HIGH
CVE-2026-43871

Podatność w bindingach Apache Thrift dla języków Python, Go, PHP i Java umożliwia wywołanie nieskończonej pętli przez zdalnego, nieuwierzytelnionego atakującego. Skutkuje to całkowitą niedostępnością usługi (Denial of Service).

pub. 2026-07-27
8.7
CVSS
HIGH
CVE-2026-66730

Biblioteka facil.io w wersjach 0.6.0–0.7.6 zawiera podatność typu denial-of-service w parserze ciała multipart, umożliwiającą nieuwierzytelnionemu zdalnemu atakującemu trwałe zamrożenie procesów roboczych serwera. Wysłanie jednego spreparowanego żądania HTTP może całkowicie wyłączyć serwer do czasu ręcznego restartu.

pub. 2026-07-27
8.7
CVSS
HIGH
CVE-2026-64834

FFmpeg w wersjach od 0.6.3 do 8.1.2 zawiera podatność nieskończonej pętli w demuxerze RTP/ASF (libavformat/rtpdec_asf.c), umożliwiającą zdalnym atakującym wywołanie odmowy usługi (DoS). Wysłanie specjalnie spreparowanego strumienia RTP/ASF prowadzi do wyczerpania zasobów CPU.

pub. 2026-07-22
8.7
CVSS
HIGH
CVE-2026-59874

Biblioteka node-tar (Isaacs Tar) przed wersją 7.5.18 zawiera podatność powodującą nieskończoną pętlę (CWE-835) podczas przetwarzania archiwum tar ze specjalnie spreparowanym nagłówkiem. Umożliwia to zdalnym atakującym bez uwierzytelnienia wywołanie odmowy usługi (DoS) w aplikacjach Node.js korzystających z tej biblioteki.

pub. 2026-07-08
Pokazano 20 z 1052 podatności
Informacje
ID: CWE-835
Typ: Base
Podatności: 1052
MITRE CWE ↗
← Słownik CWE