CVEbaza.plSłownik CWECWE-915
Common Weakness Enumeration

CWE-915

Improperly Controlled Modification of Dynamically-Determined Object Attributes

Kategoria: BaseCVE: 161
Opis

Produkt otrzymuje dane wejściowe z komponentu nadrzędnego, które określają wiele atrybutów, właściwości lub pól, które mają być zainicjalizowane lub zaktualizowane w obiekcie, jednak nie kontroluje prawidłowo, które atrybuty mogą być modyfikowane. Może to prowadzić do nieautoryzowanej zmiany krytycznych parametrów obiektu przez użytkownika.

Description (EN)

The product receives input from an upstream component that specifies multiple attributes, properties, or fields that are to be initialized or updated in an object, but it does not properly control which attributes can be modified.

Podatności CVE z CWE-915 (161)
10.0
CVSS
CRITICAL
CVE-2026-50160

Niezabezpieczony endpoint POST /v1/onboarding/config w Hoppscotch (samodzielnie hostowane wdrożenia) pozwala nieuwierzytelnionemu atakującemu nadpisać krytyczne wartości konfiguracyjne, w tym klucze JWT i sesji. Skutkuje to możliwością fałszowania tokenów dla dowolnego użytkownika, łącznie z administratorami, co prowadzi do pełnego przejęcia serwera.

pub. 2026-07-01
10.0
CVSS
CRITICAL
CVE-2026-33453

Komponent camel-coap w Apache Camel przepuszcza parametry zapytania URI z przychodzących pakietów CoAP bezpośrednio do nagłówków wiadomości Camel bez żadnego filtrowania, co umożliwia zdalne wykonanie kodu. Nieuierzytelniony atakujący może wysłać pojedynczy pakiet UDP i przejąć pełną kontrolę nad procesem Camel.

pub. 2026-04-27
10.0
CVSS
CRITICAL
CVE-2026-34208

Biblioteka SandboxJS przed wersją 0.8.36 pozwala atakującemu na ominięcie mechanizmu izolacji sandbox poprzez nadużycie ścieżki konstruktora. Podatność umożliwia trwałą modyfikację globalnych obiektów hosta, co prowadzi do naruszenia izolacji między instancjami sandbox w tym samym procesie.

pub. 2026-04-06
10.0
CVSS
CRITICAL
CVE-2025-58367

Biblioteka Python DeepDiff w wersjach 5.0.0–8.6.0 jest podatna na class pollution za pośrednictwem konstruktora klasy Delta, co w połączeniu z gadżetem dostępnym w DeltaDiff może prowadzić do wykonania dowolnego kodu (RCE) oraz ataku odmowy usługi (DoS). Podatność otrzymała maksymalny wynik CVSS 10.0 i nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

pub. 2025-09-05
9.9
CVSS
CRITICAL
CVE-2026-56142

W JetBrains Hub przed określonymi wersjami możliwe było nieuprawnione podniesienie uprawnień (privilege escalation) poprzez dołączanie cudzych danych uwierzytelniających do kont użytkowników. Podatność jest oceniana jako krytyczna (CVSS 9.9) i pozwala uwierzytelnionemu atakującemu na uzyskanie rozszerzonych uprawnień w systemie.

pub. 2026-06-19
9.9
CVSS
CRITICAL
CVE-2025-69691

Podatność w Netgate pfSense CE 2.8.0 umożliwia wykonanie dowolnego kodu PHP za pośrednictwem wywołania pfsense.exec_php w interfejsie XMLRPC API. Producent kwestionuje klasyfikację jako podatność, wskazując że dostęp do tego API jest celowo ograniczony wyłącznie do administratorów.

pub. 2026-05-08
9.9
CVSS
CRITICAL
CVE-2026-27591

Uwierzytelnieni użytkownicy backendu Winter CMS mogli podwyższyć swój poziom dostępu do systemu poprzez spreparowane żądania modyfikujące przypisane role i uprawnienia. Podatność jest krytyczna, ponieważ każdy użytkownik z jakimkolwiek dostępem do panelu administracyjnego mógł uzyskać pełną kontrolę nad systemem.

pub. 2026-03-11
9.8
CVSS
CRITICAL
CVE-2026-12535

Krytyczna podatność w module Formatter Field dla Drupal umożliwia wstrzyknięcie obiektów (Object Injection) poprzez nieprawidłowo kontrolowaną modyfikację dynamicznie określanych atrybutów obiektów. Luka posiada ocenę CVSS 9.8, co czyni ją podatnością krytyczną wymagającą pilnej reakcji.

pub. 2026-07-10
9.8
CVSS
CRITICAL
CVE-2026-9726

Podatność klasy CWE-915 (nieprawidłowo kontrolowana modyfikacja dynamicznie określanych atrybutów obiektów) w module Drupal AlternativeCommerce (Basket) umożliwia Object Injection. Brak wymagań uwierzytelnienia i niska złożoność ataku czynią tę podatność krytyczną.

pub. 2026-07-10
9.8
CVSS
CRITICAL
CVE-2024-55636

Podatność w Drupal Core polega na deserializacji niezaufanych danych (CWE-502) i możliwości wstrzyknięcia obiektów (Object Injection). W połączeniu z inną podatnością na insecure deserialization obecną w aplikacji, może prowadzić do zdalnego wykonania kodu (RCE).

pub. 2024-12-10
9.8
CVSS
CRITICAL
CVE-2024-55637

Podatność w Drupal Core polega na deserializacji niezaufanych danych, co umożliwia Object Injection. W połączeniu z inną podatnością na niebezpieczną deserializację na tej samej stronie może prowadzić do zdalnego wykonania kodu (RCE).

pub. 2024-12-10
9.8
CVSS
CRITICAL
CVE-2024-55638

Drupal Core zawiera podatność polegającą na deserializacji niezaufanych danych (CWE-502), która może prowadzić do zdalnego wykonania kodu (RCE). Podatność jest oceniana jako krytyczna (CVSS 9.8), ponieważ w połączeniu z inną luką umożliwia atakującemu pełne przejęcie kontroli nad serwerem.

pub. 2024-12-10
9.8
CVSS
CRITICAL
CVE-2024-5452

Biblioteka lightning-ai/pytorch-lightning w wersji 2.2.1 jest podatna na zdalne wykonanie kodu (RCE) z powodu nieprawidłowej obsługi deserializowanych danych wejściowych. Atakujący bez żadnego uwierzytelnienia może przejąć pełną kontrolę nad aplikacją hostowaną samodzielnie.

pub. 2024-06-06
9.6
CVSS
CRITICAL
CVE-2026-22783

Podatność w systemie zarządzania plikami platformy DFIR-IRIS Iris umożliwia uwierzytelnionym użytkownikom usunięcie dowolnych plików na serwerze. Zagrożenie jest poważne ze względu na możliwość destrukcji danych i zakłócenia ciągłości działania systemu bez potrzeby posiadania uprawnień administracyjnych.

pub. 2026-01-12
9.4
CVSS
CRITICAL
CVE-2026-45058

W kliencie terminalowym electerm w wersji 3.8.8 i wcześniejszych możliwe jest trwałe wykonanie dowolnego kodu (RCE) poprzez zaimportowanie złośliwego pliku JSON z zakładkami lub poprzez skompromitowany cel synchronizacji (gist/WebDAV). Podatność jest krytyczna, ponieważ nie wymaga uprawnień atakującego, a jej skutki obejmują pełne przejęcie środowiska lokalnego i systemowego.

pub. 2026-05-28
9.4
CVSS
CRITICAL
CVE-2026-34406

W systemie APTRS (Automated Penetration Testing Reporting System) w wersji przed 2.0.1 każdy uwierzytelniony użytkownik mający dostęp do endpointu edycji konta mógł nadać sobie (lub innemu kontu) uprawnienia superusera. Jest to krytyczna luka privilege escalation umożliwiająca przejęcie pełnej kontroli nad aplikacją.

pub. 2026-03-31
9.4
CVSS
CRITICAL
CVE-2026-25521

W bibliotece Locutus (wersje 2.0.12 – 2.0.38) istnieje podatność typu prototype pollution, która pozwala atakującemu na manipulację globalnym obiektem Object.prototype. Jest ona szczególnie niebezpieczna, ponieważ omija wcześniej wdrożoną naprawę, korzystając z obejścia przez String.prototype.

pub. 2026-02-04
9.4
CVSS
CRITICAL
CVE-2025-2304

W systemie Camaleon CMS istnieje podatność umożliwiająca nieautoryzowane podniesienie uprawnień (privilege escalation) poprzez atak typu Mass Assignment. Zagrożenie jest krytyczne, ponieważ zalogowany użytkownik może zmodyfikować parametry, do których nie powinien mieć dostępu.

pub. 2025-03-14
9.3
CVSS
CRITICAL
CVE-2025-24370

Django-Unicorn, biblioteka dodająca reaktywne komponenty do szablonów Django, jest podatna na atak typu Python class pollution. Luka pozwala nieuwierzytelnionemu atakującemu na zdalne wprowadzanie dowolnych zmian w środowisku uruchomieniowym Python, prowadząc do co najmniej pięciu udokumentowanych wektorów eksploatacji.

pub. 2025-02-03
9.1
CVSS
CRITICAL
CVE-2025-69690

Podatność w Netgate pfSense CE 2.7.2 umożliwia wykonanie dowolnego kodu poprzez przesłanie pliku kopii zapasowej zawierającego zserializowany obiekt PHP z właściwością post_reboot_commands. Pomimo oceny CRITICAL, dostawca kwestionuje tę podatność, wskazując że instalator modułów jest dostępny wyłącznie dla administratorów, którym wykonywanie kodu PHP jest celowo dozwolone.

pub. 2026-05-08
Pokazano 20 z 161 podatności
Informacje
ID: CWE-915
Typ: Base
Podatności: 161
MITRE CWE ↗
← Słownik CWE