CVEbaza.plSłownik CWECWE-942
Common Weakness Enumeration

CWE-942

Permissive Cross-domain Security Policy with Untrusted Domains

Kategoria: VariantCVE: 126
Opis

Produkt wykorzystuje mechanizm ochrony klienta webowego, taki jak Content Security Policy (CSP) lub plik polityki między domenami, ale polityka obejmuje niezaufane domeny, z którymi klient webowy może się komunikować. Stanowi to zagrożenie bezpieczeństwa, gdyż pozwala na interakcję z potencjalnie złośliwymi źródłami.

Description (EN)

The product uses a web-client protection mechanism such as a Content Security Policy (CSP) or cross-domain policy file, but the policy includes untrusted domains with which the web client is allowed to communicate.

Podatności CVE z CWE-942 (126)
10.0
CVSS
CRITICAL
CVE-2026-59726

Ruflo w wersjach przed 3.16.3 udostępniał endpointy MCP bridge bez jakiegokolwiek uwierzytelnienia, umożliwiając nieuwierzytelnionemu atakującemu zdalne wykonanie poleceń (RCE) w kontenerze. Podatność jest krytyczna — atakujący sieciowy bez żadnych uprawnień może przejąć kontrolę nad środowiskiem agenta.

pub. 2026-07-09
9.8
CVSS
CRITICAL
CVE-2025-61163

Cohere North AI v1.1.5 was discovered to contain excessively permissive cross-domain policy with untrusted domains. This occurs via the server failing to validate the Origin header of incoming connection requests.

pub. 2026-08-26
9.8
CVSS
CRITICAL
CVE-2022-26969

W wersjach Directus przed 9.7.0 domyślnie włączone i zbyt permisywne ustawienia CORS (Cross-Origin Resource Sharing) pozwalają dowolnej domenie na wykonywanie żądań do API. Stanowi to poważne zagrożenie, ponieważ umożliwia nieautoryzowanym źródłom dostęp do chronionych zasobów.

pub. 2022-12-26
9.8
CVSS
CRITICAL
CVE-2022-31736

Złośliwa strona internetowa mogła poznać rozmiar zasobu należącego do innej domeny (cross-origin), jeśli zasób ten obsługiwał żądania HTTP Range. Podatność narusza zasadę izolacji zasobów między domenami i może prowadzić do ujawnienia informacji.

pub. 2022-12-22
9.6
CVSS
CRITICAL
CVE-2026-53649

Joro is a web exploitation framework. Prior to version 1.1.1, Joro's default proxy mode exposes a local API on 127.0.0.1:9090 that performs no authentication and applies a wildcard CORS policy. Because plugin uploads use the CORS-safelisted multipart/form-data content type, cross-origin JavaScript on any page the operator visits can reach privileged endpoints - including uploading a native plugin and triggering a restart - directly through the operator's browser, with no preflight or credentials. Since plugins execute on load, this yields unauthenticated remote code execution as the operator's user from a single page visit. This issue has been patched in version 1.1.1.

pub. 2026-09-02
9.6
CVSS
CRITICAL
CVE-2026-46409

OpenYak przed wersją 1.1.3 udostępnia lokalny HTTP API bez walidacji Origin, uwierzytelniania ani restrykcji CORS, co pozwala dowolnej odwiedzanej stronie internetowej wykonywać zapytania do loopback API. W połączeniu z agentem budującym umożliwia to wykonanie dowolnych poleceń powłoki na komputerze użytkownika bez jego interakcji.

pub. 2026-08-07
9.6
CVSS
CRITICAL
CVE-2026-34449

B3Log SiYuan przed wersją 3.6.2 posiada krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) na komputerze ofiary. Złośliwa strona internetowa może wykorzystać permisywną politykę CORS aplikacji do wstrzyknięcia kodu JavaScript wykonywanego z pełnym dostępem do systemu operacyjnego.

pub. 2026-03-31
9.6
CVSS
CRITICAL
CVE-2026-28792

TinaCMS CLI w wersjach przed 2.1.8 zawiera krytyczną podatność łączącą zbyt permisywną konfigurację CORS (Access-Control-Allow-Origin: *) z luką path traversal. Wystarczy, że deweloper odwiedzi złośliwą stronę internetową podczas działania serwera deweloperskiego TinaCMS, aby atakujący zdalnie uzyskał dostęp do jego systemu plików.

pub. 2026-03-12
9.5
CVSS
CRITICAL
CVE-2020-36851

Instancje cors-anywhere skonfigurowane jako otwarty proxy umożliwiają nieuwierzytelnionym użytkownikom zewnętrznym wymuszenie na serwerze wykonania żądań HTTP do dowolnych celów (SSRF). Może to prowadzić do kradzieży poświadczeń chmurowych, nieuprawnionego dostępu do wewnętrznych usług, a nawet RCE lub privilege escalation.

pub. 2025-09-25
9.4
CVSS
CRITICAL
CVE-2026-9739

Podatność w Google MCP Toolbox umożliwia przeprowadzenie ataku DNS rebinding na połączenia SSE (Server-Sent Events). Błędnie pozostawiony nagłówek `Access-Control-Allow-Origin: *` w handlerze inicjalizacji SSE pozwala dowolnemu źródłu na dostęp do zasobów, omijając zabezpieczenia CORS.

pub. 2026-05-27
9.4
CVSS
CRITICAL
CVE-2024-25124

Framework Gofiber Fiber w wersjach przed 2.52.1 zawiera podatność w middleware CORS, która umożliwia jednoczesne ustawienie nagłówka Access-Control-Allow-Origin na wartość wildcard (*) oraz Access-Control-Allow-Credentials na true. Taka konfiguracja jest sprzeczna z zalecanymi praktykami bezpieczeństwa i może prowadzić do nieautoryzowanego dostępu do wrażliwych danych użytkowników.

pub. 2024-02-21
9.3
CVSS
CRITICAL
CVE-2026-61736

LightRAG w wersjach przed 1.5.4 posiada błędną konfigurację CORS, która łączy wartość wildcard `CORS_ORIGINS=*` z opcją `allow_credentials=True`, efektywnie zezwalając każdej stronie internetowej na wykonywanie uwierzytelnionych żądań cross-origin. Atakujący może poprzez złośliwą stronę WWW po cichu eksfiltrować dane lub niszczyć zasoby zalogowanego użytkownika.

pub. 2026-07-15
9.2
CVSS
CRITICAL
CVE-2026-44895

GitLab MCP Server przed wersją 0.6.0 udostępnia endpoint RPC bez żadnego mechanizmu uwierzytelnienia, z wildcard CORS i nasłuchem na wszystkich interfejsach sieciowych. Atakujący zdalny, bez żadnych poświadczeń, może wykonywać dowolne operacje w GitLab z uprawnieniami tokena operatora.

pub. 2026-05-26
9.1
CVSS
CRITICAL
CVE-2026-8948

Podatność w Mozilla Firefox i Thunderbird umożliwia obejście mechanizmu same-origin policy (SOP) w komponencie DOM/Networking. Jest to podatność klasy CWE-942 (nadmiernie permisywna polityka CORS/origin), która może prowadzić do nieautoryzowanego dostępu do danych i ich modyfikacji między różnymi źródłami.

pub. 2026-05-19
9.0
CVSS
CRITICAL
CVE-2026-30924

Aplikacja Qui (interfejs webowy do zarządzania instancjami qBittorrent) w wersjach 1.14.1 i wcześniejszych stosuje błędnie skonfigurowaną politykę CORS, która odzwierciedla dowolne zewnętrzne źródła i jednocześnie zwraca nagłówek Access-Control-Allow-Credentials: true. Umożliwia to dowolnej złośliwej stronie internetowej wykonywanie uwierzytelnionych żądań w imieniu zalogowanego użytkownika, co może prowadzić do pełnego przejęcia kontroli nad systemem.

pub. 2026-03-19
9.0
CVSS
CRITICAL
CVE-2026-1181

Platforma Altium 365 była skonfigurowana z nadmiernie liberalną polityką Cross-Origin Resource Sharing (CORS), która zezwalała na uwierzytelnione żądania cross-origin z subdomen kontrolowanych przez Altium, w tym z forum.live.altium.com. W połączeniu z podatnościami w tych zewnętrznych aplikacjach misconfiguracja ta umożliwia nieautoryzowany dostęp do danych workspace oraz ominięcie kontroli dostępu.

pub. 2026-01-19
8.8
CVSS
HIGH
CVE-2026-59148

Mockoon przed wersją 9.7.0 udostępnia admin API bez jakiegokolwiek uwierzytelnienia, z nagłówkiem CORS zezwalającym na dostęp z dowolnej domeny. Każdy niezautoryzowany atakujący mogący dosięgnąć portu serwera mock jest w stanie odczytać i modyfikować zmienne środowiskowe, nadpisywać konfigurację tras oraz uzyskiwać dostęp do logów transakcji.

pub. 2026-07-09
8.8
CVSS
HIGH
CVE-2026-22812

OpenCode is an open source AI coding agent. Prior to 1.0.216, OpenCode automatically starts an unauthenticated HTTP server that allows any local process (or any website via permissive CORS) to execute arbitrary shell commands with the user's privileges. This vulnerability is fixed in 1.0.216.

pub. 2026-01-12
8.8
CVSS
HIGH
CVE-2023-38125

Softing edgeAggregator Permissive Cross-domain Policy with Untrusted Domains Remote Code Execution Vulnerability. This vulnerability allows remote attackers to execute arbitrary code on affected installations of Softing edgeAggregator. Authentication is required to exploit this vulnerability. The specific flaw exists within the configuration of the web server. The issue results from the lack of appropriate Content Security Policy headers. An attacker can leverage this in conjunction with other vulnerabilities to execute code in the context of root. Was ZDI-CAN-20542.

pub. 2024-05-03
8.8
CVSS
HIGH
CVE-2021-34435

In Eclipse Theia 0.3.9 to 1.8.1, the "mini-browser" extension allows a user to preview HTML files in an iframe inside the IDE. But with the way it is made it is possible for a previewed HTML file to trigger an RCE. This exploit only happens if a user previews a malicious file..

pub. 2021-09-01
Pokazano 20 z 126 podatności
Informacje
ID: CWE-942
Typ: Variant
Podatności: 126
MITRE CWE ↗
← Słownik CWE