CVEbaza.plSłownik CWECWE-917
Common Weakness Enumeration

CWE-917

Improper Neutralization of Special Elements used in an Expression Language Statement ('Expression Language Injection')

Kategoria: BaseCVE: 222
Opis

Produkt konstruuje całość lub część instrukcji języka wyrażeń (EL) w ramach frameworka, takiego jak Java Server Page (JSP), używając danych wejściowych pochodzących z zewnętrznego źródła, ale nie neutralizuje lub nieprawidłowo neutralizuje znaki specjalne, które mogą zmienić zamierzoną instrukcję EL. Ta luka pozwala atakującemu na wykonanie arbitralnego kodu poprzez wstrzyknięcie złośliwych wyrażeń do instrukcji EL.

Description (EN)

The product constructs all or part of an expression language (EL) statement in a framework such as a Java Server Page (JSP) using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended EL statement before it is executed.

Podatności CVE z CWE-917 (222)
10.0
CVSS
CRITICAL
CVE-2025-41243

Spring Cloud Gateway Server Webflux może być podatny na nieautoryzowaną modyfikację właściwości środowiska Spring (Spring Environment property modification). Podatność otrzymała maksymalny wynik CVSS 10.0, co oznacza krytyczne zagrożenie dla aplikacji spełniających określone warunki konfiguracyjne.

pub. 2025-09-16
10.0
CVSS
CRITICAL
CVE-2025-3322

Podatność klasy CWE-917 w produktach B. Braun umożliwia zdalne wykonanie kodu (RCE) bez uwierzytelnienia, z najwyższymi uprawnieniami na serwerze. Otrzymała maksymalny wynik CVSS 10.0, co klasyfikuje ją jako podatność krytyczną.

pub. 2025-06-06
10.0
CVSS
CRITICAL
CVE-2022-22947

Podatność w VMware Spring Cloud Gateway umożliwia zdalne wykonanie kodu (RCE) na serwerze poprzez złośliwe żądanie skierowane do niezabezpieczonego endpointu Gateway Actuator. Uzyskała maksymalny wynik CVSS 10.0 i jest aktywnie wykorzystywana przez atakujących.

pub. 2022-03-03🚩 CISA KEV⚡ EXPLOIT
10.0
CVSS
CRITICAL
CVE-2021-44228

Krytyczna podatność w bibliotece Apache Log4j2 (znana jako Log4Shell) umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na serwerze poprzez spreparowane dane wejściowe zapisywane w logach. Ze względu na powszechność Log4j2 w aplikacjach Java oraz maksymalny wynik CVSS 10.0 i potwierdzone aktywne wykorzystanie, stanowi jedno z najpoważniejszych zagrożeń w historii bezpieczeństwa aplikacji.

pub. 2021-12-10🚩 CISA KEV⚡ EXPLOIT
9.9
CVSS
CRITICAL
CVE-2026-39842

OpenRemote w wersjach 1.21.0 i wcześniejszych zawiera dwie powiązane ze sobą podatności typu expression injection w silniku reguł, umożliwiające zdalne wykonanie kodu na serwerze. Zagrożenie jest krytyczne, ponieważ każdy użytkownik posiadający rolę write:rules może uruchomić dowolny kod z pełnym dostępem do JVM jako root.

pub. 2026-04-15
9.8
CVSS
CRITICAL
CVE-2026-52439

Podatność w bibliotece szablonów Beetl 3.20.2 umożliwia zdalnemu atakującemu wykonanie dowolnego kodu (RCE) bez uwierzytelnienia. Krytyczny poziom zagrożenia wynika z braku wymagań co do uprawnień oraz z możliwości pełnego przejęcia kontroli nad systemem.

pub. 2026-07-23
9.8
CVSS
CRITICAL
CVE-2026-11561

Podatność klasy Expression Language Injection (CWE-917) w produkcie Apinizer firmy Soagen Informatics Technologies umożliwia zdalne wstrzykiwanie i wykonywanie kodu bez uwierzytelnienia. Ocena CVSS 9.8 wskazuje na krytyczny poziom zagrożenia — atakujący może przejąć kontrolę nad systemem przez sieć.

pub. 2026-06-11
9.8
CVSS
CRITICAL
CVE-2026-22738

W komponencie SimpleVectorStore biblioteki Spring AI istnieje podatność na wstrzyknięcie wyrażeń SpEL (Spring Expression Language), umożliwiająca wykonanie dowolnego kodu na serwerze. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.

pub. 2026-03-27
9.8
CVSS
CRITICAL
CVE-2026-24713

Podatność klasy Improper Input Validation (CWE-20, CWE-917) w Apache IoTDB umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie złośliwych operacji poprzez sieć. Ocena CVSS 9.8 (CRITICAL) wskazuje na wyjątkowo wysokie ryzyko dla środowisk produkcyjnych korzystających z dotkniętych wersji.

pub. 2026-03-09
9.8
CVSS
CRITICAL
CVE-2023-51593

Podatność w Voltronic Power ViewPower Pro umożliwia zdalnym atakującym wykonanie dowolnego kodu bez uwierzytelnienia. Krytyczny poziom zagrożenia wynika z braku wymagań co do uprawnień oraz możliwości pełnego przejęcia kontroli nad systemem.

pub. 2024-05-03
9.8
CVSS
CRITICAL
CVE-2023-41331

SOFARPC w wersjach wcześniejszych niż 5.11.0 zawiera podatność umożliwiającą zdalne wykonanie poleceń (RCE) poprzez błędnie skonfigurowany mechanizm filtrowania deserializacji. Atakujący bez jakiegokolwiek uwierzytelnienia może wykonać dowolne polecenia systemowe lub przeprowadzić atak JNDI injection.

pub. 2023-09-12
9.8
CVSS
CRITICAL
CVE-2023-27821

Databasir w wersji 1.0.7 zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) poprzez parametr mockDataScript. Atakujący bez żadnego uwierzytelnienia może przejąć pełną kontrolę nad serwerem.

pub. 2023-03-28
9.8
CVSS
CRITICAL
CVE-2023-26092

Aplikacja Puzzle Liima w wersjach przed 1.17.28 jest podatna na server-side template injection (SSTI). Podatność umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu po stronie serwera, co czyni ją krytycznie niebezpieczną.

pub. 2023-02-20
9.8
CVSS
CRITICAL
CVE-2022-22980

Aplikacje Spring Data MongoDB są podatne na wstrzyknięcie wyrażeń SpEL (Spring Expression Language), gdy metody zapytań oznaczone adnotacjami @Query lub @Aggregation używają wyrażeń SpEL z placeholderami parametrów bez odpowiedniej sanityzacji danych wejściowych. Podatność ma krytyczny charakter, ponieważ umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu na serwerze.

pub. 2022-06-23
9.8
CVSS
CRITICAL
CVE-2022-26134

W Atlassian Confluence Server i Data Center istnieje krytyczna podatność OGNL injection umożliwiająca nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu (RCE). Podatność jest aktywnie wykorzystywana w atakach i została wpisana na listę CISA KEV.

pub. 2022-06-03🚩 CISA KEV⚡ EXPLOIT
9.8
CVSS
CRITICAL
CVE-2021-31805

Podatność dotyczy Apache Struts w wersjach od 2.0.0 do 2.5.29 i wynika z niekompletnej poprawki dla CVE-2020-17530. Atakujący może wykonać zdalny kod (RCE) poprzez wymuszenie podwójnej ewaluacji wyrażeń OGNL na niezaufanych danych wejściowych użytkownika.

pub. 2022-04-12
9.8
CVSS
CRITICAL
CVE-2022-22963

Podatność w Spring Cloud Function umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na serwerze poprzez spreparowane wyrażenie SpEL w nagłówku routing-expression. Podatność jest aktywnie eksploitowana i posiada krytyczny poziom CVSS 9.8.

pub. 2022-04-01🚩 CISA KEV⚡ EXPLOIT
9.8
CVSS
CRITICAL
CVE-2021-26084

W Atlassian Confluence Server oraz Data Center istnieje krytyczna podatność typu OGNL injection, umożliwiająca nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu. Podatność jest aktywnie wykorzystywana w środowiskach produkcyjnych i figuruje w katalogu CISA KEV.

pub. 2021-08-30🚩 CISA KEV⚡ EXPLOIT
9.8
CVSS
CRITICAL
CVE-2020-17530

Podatność w Apache Struts 2 umożliwia zdalne wykonanie kodu (RCE) poprzez wymuszoną ewaluację wyrażeń OGNL na niezaufanych danych wejściowych użytkownika w atrybutach tagów. Oceniona jako krytyczna (CVSS 9.8) i aktywnie exploitowana w środowiskach produkcyjnych.

pub. 2020-12-11🚩 CISA KEV⚡ EXPLOIT
9.8
CVSS
CRITICAL
CVE-2020-24650

W HPE Intelligent Management Center (iMC) wykryto podatność umożliwiającą zdalne wykonanie kodu (RCE) poprzez wstrzyknięcie wyrażeń języka legend (expression language injection). Podatność otrzymała ocenę krytyczną CVSS 9.8, co oznacza wysokie zagrożenie dla systemów zarządzania siecią.

pub. 2020-10-19
Pokazano 20 z 222 podatności
Informacje
ID: CWE-917
Typ: Base
Podatności: 222
MITRE CWE ↗
← Słownik CWE