CVEbaza.plSłownik CWECWE-95
Common Weakness Enumeration

CWE-95

Improper Neutralization of Directives in Dynamically Evaluated Code ('Eval Injection')

Kategoria: VariantCVE: 178
Opis

Produkt otrzymuje dane wejściowe z komponentu upstream, ale nie neutralizuje lub nieprawidłowo neutralizuje składnię kodu przed użyciem danych wejściowych w dynamicznym wywołaniu ewaluacji (np. "eval"). To może pozwolić atakującemu na wykonanie arbitralnego kodu.

Description (EN)

The product receives input from an upstream component, but it does not neutralize or incorrectly neutralizes code syntax before using the input in a dynamic evaluation call (e.g. "eval").

Podatności CVE z CWE-95 (178)
10.0
CVSS
CRITICAL
CVE-2026-61539

Xinference is an inference API for running open-source, speech, and multimodal models. In 2.5.0 and earlier, Xinference passes attacker-influenced Llama3 tool-call output to eval() in xinference/model/llm/tool_parsers/llama3_tool_parser.py and xinference/model/llm/utils.py. Requests to /v1/chat/completions with a tools field flow through xinference/api/restful_api.py, xinference/model/llm/transformers/core.py, handle_chat_result_non_streaming(), and _post_process_completion() before extract_tool_calls() or _eval_llama3_chat_arguments() evaluates the model-generated Python expression. An unauthenticated remote attacker can influence that output through a crafted prompt and execute commands in the Xinference server process context. This issue is fixed in version 2.7.0.

pub. 2026-08-21
10.0
CVSS
CRITICAL
CVE-2025-68271

OpenC3 COSMOS w wersjach od 5.0.0 do 6.10.1 zawiera krytyczną podatność RCE dostępną przez API JSON-RPC. Nieuwierzytelniony atakujący może wykonać dowolny kod Ruby na serwerze, zanim system zdąży sprawdzić uprawnienia.

pub. 2026-01-13
10.0
CVSS
CRITICAL
CVE-2025-54322

Podatność w systemie Xspeeder SXZOS umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu z uprawnieniami root poprzez przesłanie zakodowanego w base64 kodu Python do skryptu vLogin.py. Otrzymała maksymalny wynik CVSS 10.0, co czyni ją ekstremalnie groźną dla wszystkich narażonych hostów.

pub. 2025-12-27
10.0
CVSS
CRITICAL
CVE-2025-55727

Podatność w rozszerzeniu XWiki Pro Macros (wersje 1.0 – przed 1.26.5) umożliwia zdalne wykonanie kodu (RCE) poprzez brak escapowania parametru width w makro column. Zagrożenie jest krytyczne — atakujący nie musi posiadać żadnych uprawnień ponad możliwość edycji strony wiki lub dostęp do konwertera CKEditor.

pub. 2025-09-09
10.0
CVSS
CRITICAL
CVE-2025-55728

Podatność w komponencie XWiki Pro Macros (Remote Macros) umożliwia zdalne wykonanie kodu (RCE) każdemu użytkownikowi posiadającemu uprawnienia do edycji dowolnej strony. Krytyczny poziom CVSS 10.0 oznacza pełne ryzyko przejęcia instancji XWiki bez jakiejkolwiek uwierzytelniającej bariery wejściowej.

pub. 2025-09-09
10.0
CVSS
CRITICAL
CVE-2013-10070

PHP-Charts v1.0 zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) w pliku wizard/url.php, gdzie nazwy parametrów GET dostarczane przez użytkownika są przekazywane bezpośrednio do funkcji eval() bez jakiejkolwiek sanityzacji. Atakujący bez uwierzytelnienia może przejąć pełną kontrolę nad systemem hostującym aplikację.

pub. 2025-08-05
10.0
CVSS
CRITICAL
CVE-2024-31982

Funkcja wyszukiwania bazodanowego w XWiki Platform umożliwia wykonanie dowolnego kodu zdalnie (RCE) poprzez spreparowany tekst wyszukiwania. Podatność ma maksymalną ocenę CVSS 10.0 i zagraża poufności, integralności oraz dostępności całej instalacji XWiki.

pub. 2024-04-10
10.0
CVSS
CRITICAL
CVE-2024-31996

Podatność w mechanizmie escapowania HTML narzędzia XWiki Platform umożliwia wstrzyknięcie składni XWiki (XWiki syntax injection) i wykonanie dowolnego kodu na serwerze (RCE). Podatność otrzymała maksymalny wynik CVSS 10.0 i nie wymaga uwierzytelnienia ani interakcji użytkownika.

pub. 2024-04-10
10.0
CVSS
CRITICAL
CVE-2024-21650

XWiki Platform jest podatna na zdalne wykonanie kodu (RCE) poprzez funkcję rejestracji użytkownika. Atakujący może wykonać dowolny kod bez uwierzytelnienia, co przy maksymalnym wyniku CVSS 10.0 czyni tę podatność ekstremalnie niebezpieczną.

pub. 2024-01-08
10.0
CVSS
CRITICAL
CVE-2023-46731

XWiki Platform nie escapeuje poprawnie parametru URL sekcji (section) używanego przy wyświetlaniu sekcji administracyjnych, co pozwala na zdalne wykonanie kodu (RCE), w tym kodu Groovy. Podatność jest krytyczna, ponieważ dostępna jest dla każdego użytkownika z prawem odczytu dokumentu XWiki.AdminSheet — domyślnie dla wszystkich, łącznie z niezalogowanymi gośćmi.

pub. 2023-11-06
10.0
CVSS
CRITICAL
CVE-2023-26477

XWiki Platform umożliwia nieuwierzytelnionemu atakującemu wstrzyknięcie dowolnej składni wiki, w tym makr skryptowych Groovy, Python i Velocity, poprzez parametr URL `newThemeName`. Podatność otrzymała maksymalny wynik CVSS 10.0, co oznacza pełne ryzyko przejęcia kontroli nad serwerem bez jakiejkolwiek interakcji użytkownika.

pub. 2023-03-02
10.0
CVSS
CRITICAL
CVE-2022-36010

Biblioteka React Editable Json Tree umożliwia parsowanie ciągów znaków jako funkcji JavaScript z użyciem niebezpiecznej funkcji eval(), co pozwala na wykonanie dowolnego kodu osadzonego w wyświetlanej strukturze JSON. Ze względu na powszechne użycie tej biblioteki do wyświetlania danych z niezaufanych źródeł, podatność jest wyjątkowo groźna i otrzymała maksymalny wynik CVSS 10.0.

pub. 2022-08-15
9.9
CVSS
CRITICAL
CVE-2026-19295

IBM Langflow OSS 1.0.0 through 1.11.1 allows an authenticated attacker to execute arbitrary operating system commands in the server process by saving a flow with a crafted type field value and triggering a build of a wrapper flow that references it. This allowed privilege escalation from "authenticated flow user" to arbitrary OS-level command execution under the server process identity, bypassing the LANGFLOW_ALLOW_CUSTOM_COMPONENTS=false policy control.

pub. 2026-08-28
9.9
CVSS
CRITICAL
CVE-2026-27702

Podatność w platformie Budibase pozwala każdemu uwierzytelnionemu użytkownikowi (w tym z darmowego konta) na wykonanie dowolnego kodu JavaScript po stronie serwera poprzez niebezpieczne wywołanie eval(). Dotyczy wyłącznie wdrożeń Budibase Cloud (SaaS) — instancje self-hosted nie są podatne.

pub. 2026-02-25
9.9
CVSS
CRITICAL
CVE-2026-1470

n8n zawiera krytyczną podatność typu Remote Code Execution (RCE) w systemie ewaluacji wyrażeń stosowanym podczas konfiguracji workflow. Uwierzytelniony atakujący może wykonać dowolny kod z uprawnieniami procesu n8n, co prowadzi do pełnego przejęcia kontroli nad instancją.

pub. 2026-01-27
9.9
CVSS
CRITICAL
CVE-2025-49013

Projekty organizacji WilderForge zawierają krytyczną podatność polegającą na niebezpiecznym użyciu zmiennych kontrolowanych przez użytkownika (np. `${{ github.event.review.body }}`) bezpośrednio w kontekstach skryptów powłoki w przepływach GitHub Actions. Atakujący może wstrzyknąć dowolny kod powłoki poprzez spreparowaną recenzję pull requesta, co prowadzi do przejęcia kontroli nad infrastrukturą CI/CD.

pub. 2025-06-09
9.9
CVSS
CRITICAL
CVE-2024-37901

Każdy użytkownik posiadający prawo edycji dowolnej strony w XWiki Platform może wykonać dowolny zdalny kod (RCE) poprzez dodanie instancji klas `XWiki.SearchSuggestConfig` i `XWiki.SearchSuggestSourceClass` do swojego profilu lub innej strony. Podatność zagraża poufności, integralności i dostępności całej instalacji XWiki.

pub. 2024-07-31
9.9
CVSS
CRITICAL
CVE-2024-31465

Podatność w XWiki Platform umożliwia każdemu użytkownikowi z prawem edycji dowolnej strony wykonanie arbitralnego kodu na serwerze. Zagrożenie jest krytyczne, gdyż kompromituje poufność, integralność i dostępność całej instalacji XWiki.

pub. 2024-04-10
9.9
CVSS
CRITICAL
CVE-2024-31984

Podatność w XWiki Platform umożliwia wykonanie zdalnego kodu (RCE) poprzez utworzenie dokumentu ze spreparowanym tytułem, który jest przetwarzany przez wbudowaną wyszukiwarkę opartą na Solr. Zagrożenie jest krytyczne, ponieważ z podatności może skorzystać każdy zalogowany użytkownik mający domyślnie prawo edycji tytułu przestrzeni (space).

pub. 2024-04-10
9.9
CVSS
CRITICAL
CVE-2023-50721

XWiki Platform zawiera podatność umożliwiającą zdalne wykonanie kodu (RCE) poprzez interfejs administracyjny wyszukiwania, który nie escapuje poprawnie identyfikatorów i etykiet rozszerzeń UI. Zagrożenie jest krytyczne, ponieważ może być wykorzystane przez dowolnego zalogowanego użytkownika i kompromituje całą instancję XWiki.

pub. 2023-12-15
Pokazano 20 z 178 podatności
Informacje
ID: CWE-95
Typ: Variant
Podatności: 178
MITRE CWE ↗
← Słownik CWE