Timeline podatności CVE
Chronologiczny feed CVE — 200 najnowszych podatności posortowanych według daty publikacji.
Luka w Flatpak umożliwia złośliwej aplikacji dostęp do plików na hoście i wykonanie kodu.
Przepełnienie bufora w sngrep umożliwia zdalne wykonanie kodu przez złośliwe pakiety SIP.
Błąd odczytu poza granicami w zstd-jni może prowadzić do awarii JVM.
Przepełnienie bufora w Freeciv umożliwia atakującym korupcję pamięci przez złośliwe pliki zapisu.
Przepełnienie bufora w snappy-java pozwala na zdalne zakończenie działania JVM.
Błąd odczytu poza granicami w Freeciv umożliwia atakującemu wywołanie awarii lub ujawnienie pamięci.
Błąd w vLLM umożliwia atakującym zdalne przeciążenie serwera API przez fałszywe nagłówki.
Brak limitów na rozmiar i czas dekodowania audio w vLLM pozwala na atak DoS.
Wykonanie zdalnego kodu w vLLM umożliwia atakującym uruchomienie złośliwego modelu.
Błąd w WWBN AVideo umożliwia nieautoryzowanym atakującym odczyt nazw rozdziałów z chronionych wideo.
Błąd w WWBN AVideo umożliwia nieautoryzowany dostęp do plików galerii zdjęć.
Brak weryfikacji uprawnień w WWBN AVideo pozwala nieautoryzowanym atakującym na dostęp do chronionych danych wideo.
Brak walidacji właściciela playlisty w WWBN AVideo umożliwia nieautoryzowany dostęp do prywatnych treści.
Brak autoryzacji w WWBN AVideo pozwala nieautoryzowanym użytkownikom na dostęp do chronionych filmów.
Brak weryfikacji właściciela playlist w WWBN AVideo pozwala na odczyt prywatnych danych przez nieautoryzowanych użytkowników.
Błąd walidacji w WWBN AVideo pozwala uwierzytelnionym atakującym na tworzenie przypomnień dla prywatnych harmonogramów.
Brak uwierzytelnienia w WWBN AVideo pozwala zdalnemu atakującemu wysyłać powiadomienia do administratora.
Brak wymogu uwierzytelnienia w AVideo umożliwia atakującym dostęp do danych menu.
Błąd w WWBN AVideo umożliwia użytkownikom dodawanie polubień do filmów z ograniczeniami dostępu.
Błąd w WWBN AVideo umożliwia dodawanie komentarzy do zablokowanych filmów przez uwierzytelnionych użytkowników.
Błąd walidacji uprawnień w WWBN AVideo pozwala atakującym dodawać zablokowane filmy do własnych playlist.
Brak walidacji uprawnień w WWBN AVideo pozwala atakującym na fałszowanie statystyk wideo.
Brak autoryzacji w WWBN AVideo umożliwia nieautoryzowanym atakującym dostęp do zadań e-mail.
Brak autoryzacji w WWBN AVideo umożliwia nieautoryzowanym atakującym dostęp do danych właścicieli wideo.
Brak uwierzytelnienia w WWBN AVideo pozwala nieautoryzowanym atakującym na odczyt ukrytych elementów menu.
Brak autoryzacji w WWBN AVideo pozwala nieautoryzowanym atakującym na odczyt prywatnych playlist.
Podatność w Flowise umożliwia atakującym zdalne zakłócenie usługi poprzez przerywanie aktywnych prognoz.
Brak weryfikacji uprawnień w Flowise pozwala na eskalację uprawnień i dostęp do danych z innych przestrzeni roboczych.
Luka w kontroli dostępu w Flowise pozwala na wyciek danych właściciela organizacji.
Wtyczka MemberPress Corporate Accounts w WordPress umożliwia eskalację uprawnień do konta administratora.
Wtyczka Booking for Appointments i Events Calendar w WordPress umożliwia atak XSS przez Elementora.
Obejście uwierzytelnienia w MCPHub umożliwia dostęp do kont ofiar bez podawania sekretu.
Przepełnienie stosu w msgpack-java pozwala na awarie deserializacji przez głęboko zagnieżdżone dane.
Przepełnienie bufora w msgpack-java umożliwia zwrócenie kontrolowanych danych przez atakującego.
Niewłaściwa ochrona kanałów bocznych w Microchip AN1044, AN953 i SW300052 umożliwia atak.
Wtyczka The Events Calendar dla WordPressa umożliwia zdalne wykonanie kodu przez nieautoryzowanych użytkowników.
Wtyczka The Events Calendar dla WordPressa umożliwia zdalne wykonanie kodu przez nieautoryzowanych atakujących.
Wstrzyknięcie obiektów w Tutor LMS umożliwia zdalne wykonanie kodu przez uwierzytelnionych atakujących.
Lokalne włączenie plików w wtyczce GEO my WP pozwala na zdalne wykonanie kodu.
Wtyczka MPG dla WordPressa ma lukę SQL Injection, co pozwala na wyciek danych.
Wtyczka Smart Marketing SMS i Newsletters Forms w WordPressie jest podatna na wstrzyknięcie SQL, co pozwala na wyciek danych.
Wtyczka rtMedia dla WordPressa jest podatna na wstrzyknięcie SQL, co pozwala na wyciek danych.
Wtyczka Royal Addons dla Elementora naraża na ujawnienie danych wrażliwych przez parametr 'wpr_keyword'.
Brak weryfikacji uprawnień w wtyczce DT LMS pozwala na nieautoryzowaną modyfikację danych.
Brak weryfikacji uprawnień w wtyczce Rox Appointment Booking pozwala na modyfikację dostępności rezerwacji.
Brak weryfikacji wtyczki WPBot umożliwia nieautoryzowanym atakującym dostęp do danych odwiedzających czat.
Brak weryfikacji ceny w wtyczce Rox Appointment Booking pozwala na tworzenie rezerwacji po dowolnej cenie.
Brak weryfikacji uprawnień w wtyczce Rox Appointment Booking pozwala na odczyt danych klientów.
Brak weryfikacji wtyczki WPBot umożliwia atakującym nieautoryzowany dostęp do API, generując koszty.
Brak ograniczeń w wtyczce WooCommerce pozwala użytkownikom na usunięcie produktów przez shortcode.
Brak walidacji nazw i typów plików w wtyczce Piclect umożliwia nieautoryzowanym atakującym przesyłanie i wykonywanie kodu.
Brak kontroli uprawnień w wtyczce WP Component pozwala nieautoryzowanym na przejęcie strony.
Brak weryfikacji uprawnień w wtyczce Add User Autocomplete pozwala użytkownikom na nadanie sobie roli administratora.
Brak ograniczeń w wpstorecart umożliwia atakującym wstrzyknięcie dowolnych obiektów PHP.
Brak weryfikacji uprawnień w wtyczce YayPricing umożliwia atak XSS dla administratorów.
Brak weryfikacji uprawnień w wtyczce Zonify umożliwia nieautoryzowanym atakującym dostęp do tokena logowania.
Brak odpowiedniego filtrowania atrybutów shortcode w WP Highlight Box umożliwia ataki XSS.
Brak weryfikacji uprawnień w wtyczce Sprout Invoices pozwala użytkownikom na nadpisywanie prywatnych notatek.
Deserializacja danych wtyczki Masteriyo LMS umożliwia zdalne wykonanie kodu przez użytkowników.
Brak odpowiedniej sanitizacji w wtyczce Album Cover Finder umożliwia ataki SQL injection.
Brak sanitizacji w wtyczce Masteriyo LMS umożliwia ataki XSS na użytkowników z wyższymi uprawnieniami.
Brak sanitizacji atrybutów shortcode w wtyczce Custom Menu Wizard umożliwia wstrzyknięcie skryptów.
Brak weryfikacji CSRF w wtyczce BEAR WordPress pozwala na modyfikację terminów przez atakującego.
Brak weryfikacji CSRF w wtyczce BEAR WordPress pozwala na modyfikację konfiguracji przez atakującego.
Brak weryfikacji uprawnień w wtyczce Masteriyo LMS pozwala instruktorom na dostęp do prywatnych kursów innych użytkowników.
Brak weryfikacji właściciela w wtyczce BEAR WordPress pozwala na dostęp do danych produktów innych użytkowników.
Brak weryfikacji wtyczki DS Ad Rotator pozwala atakującym na przesyłanie plików PHP, co prowadzi do zdalnego wykonania kodu.
Brak weryfikacji uprawnień w wtyczce BE REST Endpoints umożliwia wstrzyknięcie skryptów przez nieautoryzowanych użytkowników.
Brak odpowiedniej sanitizacji danych wtyczki SAMO Forms umożliwia ataki SQL injection.
Brak walidacji ścieżki pliku w wtyczce Yogeta WP Cloud umożliwia pobieranie wrażliwych plików.
Brak weryfikacji uprawnień w wtyczce WordPress umożliwia przejęcie kontroli nad siecią multisite.
Brak weryfikacji CSRF w wtyczce Gpx2Graphics pozwala na zdalne wykonanie kodu przez atakującego.
Brak weryfikacji CSRF w WPBakery Page Builder pozwala na wykonanie ataku XSS w sesji administratora.
Luka w wtyczce Temporary Login Without Password w WordPress pozwala na trwały dostęp administratora po wygaśnięciu tymczasowego logowania.
Luka w wtyczce SureRank SEO dla WordPressa ujawnia adresy e-mail użytkowników na publicznych stronach.
Brak walidacji ścieżki pliku w wtyczce CODE MONKEYS PROPOSALS pozwala na usuwanie plików przez uwierzytelnionych użytkowników.
Brak walidacji ścieżki pliku w wtyczce WebTotem Backups pozwala na usuwanie plików przez uwierzytelnionych użytkowników.
Brak weryfikacji uprawnień w wtyczce Booking for Appointments umożliwia przejęcie konta WordPress.
Brak weryfikacji płatności w wtyczce Booking for Appointments umożliwia potwierdzenie rezerwacji bez płatności.
Brak weryfikacji podpisu w wtyczce Frontegg SAML SSO pozwala atakującym na logowanie jako dowolny użytkownik.
Błąd w GitLab umożliwia uwierzytelnionemu użytkownikowi dostęp do wrażliwych danych.
Nieautoryzowany użytkownik w GitLab może odczytać dowolne pliki z serwera.
Wstrzyknięcie JavaScript w QloApps pozwala atakującym na kradzież danych administracyjnych.
Błąd walidacji adresów e-mail w aiosmtplib umożliwia atakującym wstrzykiwanie parametrów ESMTP.
Błąd w starlette-admin umożliwia atakującym filtrowanie po nieprzeznaczonych do wyszukiwania polach.
Przepełnienie bufora w stb_vorbis umożliwia zdalne wykonanie kodu lub awarię procesu.
Wysłanie danych logowania do nieoczekiwanego hosta w OpenStack Ironic prowadzi do ujawnienia informacji.
Błąd w OpenStack Keystone pozwala na nieautoryzowane zarządzanie danymi uwierzytelniającymi.
Słabe haszowanie hasła administracyjnego w systemie umożliwia jego odzyskanie przez lokalnych użytkowników.
Wykorzystanie domyślnej wartości sekretu w konfiguracji pozwala na fałszowanie ciasteczek uwierzytelniających.
Błąd w reverse proxy umożliwia ominięcie uwierzytelnienia do interfejsu administracyjnego.
Domyślne hasło administracyjne w komponencie zarządzania zapasami umożliwia nieautoryzowany dostęp.
Błąd w autoryzacji aplikacji pozwala każdemu uwierzytelnionemu użytkownikowi na dostęp do nieznanych handlerów.
Przekierowanie na zewnętrzny adres w aplikacji umożliwia atakującemu oszukanie innych użytkowników.
Błąd w konfiguracji w systemie analizy pakietów pozwala uwierzytelnionym użytkownikom modyfikować tagi rekordów.
Reintrodukcja podatnej wersji biblioteki HTTP w komponencie logującym może prowadzić do wykorzystania znanych luk.
Brak weryfikacji certyfikatu serwera w proxy umożliwia fałszowanie tokenów przez atakującego.
Brak walidacji ścieżek plików w interfejsie do przesyłania plików umożliwia atakującemu zapis do dowolnej lokalizacji.
Brak odpowiedniego kodowania w interfejsie webowym umożliwia atak XSS i przejęcie sesji użytkownika.
Błąd w regułach routingu umożliwia atakującemu z niskimi uprawnieniami eskalację uprawnień.
Wstrzyknięcie poleceń w interfejsie transferu plików umożliwia zdalne wykonanie kodu.
Brak walidacji wartości w API umożliwia atakującemu dostęp do poufnych danych.
Błąd w API umożliwia uwierzytelnionemu użytkownikowi modyfikację danych w trybie tylko do odczytu.
Przepełnienie bufora w libde265 umożliwia odczyt lub zapis pamięci poza przydzielonym obszarem.
Przepełnienie bufora w libde265 umożliwia odczyt danych z pamięci lub awarię dekodera.
Błąd w weryfikacji artefaktów w Doco-CD pozwala na zastosowanie niezaufanej konfiguracji wdrożenia.
Brak synchronizacji w Hoverfly pozwala na wywołanie błędu krytycznego przy równoczesnych żądaniach.
Brak limitu czasu w Hoverfly pozwala na nieograniczone gromadzenie goroutine, co prowadzi do wyczerpania pamięci.
Blokada profilu w OpenTelemetry eBPF Profiler przez nieuprzywilejowany proces prowadzi do odmowy usługi.
Brak weryfikacji ID użytkownika w matrix-sdk-crypto umożliwia fałszowanie zaszyfrowanych zdarzeń.
W Kimai występuje uwierzytelnione CSRF, co pozwala na nieautoryzowane zmiany w strukturze zespołu.
XSS w Concrete CMS umożliwia złośliwe skrypty przez atrybut daty w bloku wyświetlania.
Brak ucieczki HTML w Concrete CMS umożliwia wstrzyknięcie skryptu przez edytujących pliki.
CSRF w Concrete CMS pozwala na trwałe usunięcie wpisów przez zdalnego atakującego.
Brak walidacji w Concrete CMS pozwala uwierzytelnionym użytkownikom na ujawnienie URL-i plików.
Brak weryfikacji hasha sekcji danych w Apko umożliwia podstawienie złośliwych plików.
Błąd SSRF w Shelf umożliwia atakującym dostęp do wewnętrznych usług sieciowych.
W Dobase występuje podatność XSS, umożliwiająca atakującym wykonanie kodu w publicznej galerii.
Błąd w OpenRemote pozwala użytkownikom z uprawnieniami do odczytu na zapis prognozowanych punktów danych.
Przepełnienie bufora w ArduinoCore-avr pozwala na zdalne wykonanie kodu.
Wykorzystanie podatności SSRF w Kimai pozwala atakującemu na zdalne żądania do wewnętrznych serwisów.
Brak uwierzytelnienia w Mousehole pozwala na zdalne manipulowanie sesjami MAM.
Brak weryfikacji szyfrowania w matrix-sdk-ui pozwala na podszywanie się pod wiadomości.
Wyścig warunków w jądra Linux umożliwia nieprawidłowe odczytywanie rozmiaru bufora.
Wyciek IRQ w jądrze Linuxa może prowadzić do użycia po zwolnieniu pamięci.
Błąd w jądrze Linuxa w AMD DRM pozwalał na nieprawidłową konfigurację HDCP w stanie przejściowym.
Błąd w jądrze Linuxa pozwala na podwójne odblokowanie dentry, co prowadzi do zablokowania dalszych operacji.
Wyścig w jądrze Linuxa przy zwalnianiu zasobów może prowadzić do użycia po zwolnieniu pamięci.
Błąd w jądrze Linuxa umożliwia cichą korupcję pamięci i awarie procesów podczas hibernacji.
Błąd zapisu poza granicami w AppArmor umożliwia nieautoryzowanym użytkownikom eskalację uprawnień.
Użycie wskaźnika do `struct cred` w AppArmor może prowadzić do użycia po zwolnieniu pamięci.
Błąd w jądrze Linuxa umożliwia odwołanie się do zwolnionej pamięci, co prowadzi do awarii.
Zagrożenie w jądrze Linuxa pozwala na ujawnienie danych przez nieprawidłowe kopiowanie struktur.
Błąd w jądrze Linux umożliwia nieprawidłowe zarządzanie pamięcią, co może prowadzić do awarii systemu.
Błąd w jądrze Linuxa pozwala na błędne przetwarzanie PMD, co może prowadzić do awarii systemu.
Błąd w jądrze Linuxa prowadzi do zapisu poza przydzielonym obszarem pamięci.
W kernelu Linux, błąd w migrate_pages_batch może prowadzić do zastoju w okresie RCU przez długie migracje.
Błąd off-by-one w obsłudze portów I/O w jądrze Linux umożliwia nieprawidłowe odczyty danych.
Błąd w jądrze Linuxa pozwala na zablokowanie procesu przez nieaktualny limit pamięci.
Zawieszenie RCU w jądrze Linuxa podczas odzyskiwania pamięci może prowadzić do zastoju zadań.
Błąd w pętli w jądrze Linux przy iteracji dzieci fwnode'a może prowadzić do nieskończonej pętli.
Użycie po zwolnieniu w jądrze Linux umożliwia zdalne wywołanie błędu jądra.
Użycie po zwolnieniu pamięci w kernelu Linux umożliwia odczyt danych z już zwolnionych buforów.
Użycie po zwolnieniu w jądrze Linuxa pozwala na nieautoryzowany dostęp do pamięci.
Błąd w kernelu Linux w funkcji ring buffer może prowadzić do uszkodzenia bufora.
Błąd w jądrze Linuxa umożliwia awarię systemu przy błędnym wskaźniku w kthread_stop().
Błąd w jądrze Linuxa pozwala na dereferencję zwolnionego obiektu, co może prowadzić do nieprzewidzianego zachowania.
Błąd w rejestracji urządzenia w jądrze Linux prowadzi do podwójnego zwolnienia pamięci.
Użycie po zwolnieniu pamięci w jądrze Linuxa przez interfejs RapidIO umożliwia zdalne wykonanie kodu.
Użycie po zwolnieniu pamięci w jądrze Linux przy odłączaniu karty dźwiękowej może prowadzić do korupcji pamięci.
Przepełnienie bufora w jądrze Linuxa umożliwia ujawnienie pamięci jądra.
Przepełnienie bufora w jądrze Linuxa w sensor_hub_get_feature umożliwia zdalne wykonanie kodu.
Błąd użycia po zwolnieniu pamięci w jądrze Linux prowadzi do wykorzystania po zwolnieniu.
Przepełnienie bufora w jądrze Linuxa umożliwia odczyt poza przydzielonym obszarem pamięci.
Zablokowanie wątków w jądrze Linuxa podczas odczytu ep0 może prowadzić do martwego punktu.
Błąd odczytu poza granicami w jądrze Linuxa może prowadzić do awarii systemu.
Wycieki pamięci w jądrze Linuxa w module USB MIDI mogą prowadzić do nadmiernego zużycia zasobów.
Przepełnienie bufora w sterowniku CEC w jądrze Linuxa pozwala na zapis poza przydzieloną pamięcią.
Przepełnienie bufora w kernelu Linux w encoderze FWHT może prowadzić do uszkodzenia pamięci jądra.
Błąd odczytu poza granicami w funkcji ucs2_strnlen w jądrze Linux może prowadzić do nieautoryzowanego dostępu do pamięci.
Błąd w nilfs2 w jądrze Linux prowadził do przepełnienia bufora po obcięciu pliku.
Przepełnienie bufora w pci_write_legacy_io w jądrze Linuxa umożliwia odczyt poza przydzieloną pamięcią.
Błąd w sprawdzaniu długości podpisu w jądrze Linux umożliwia odczyt poza przydzieloną pamięcią.
Błąd w jądrze Linuxa umożliwia dereferencję zwolnionego wskaźnika, co prowadzi do awarii.
Użycie po zwolnieniu pamięci w jądrze Linux umożliwia zdalne wykonanie kodu.
Błąd TOCTOU w jądrze Linux pozwala na nieautoryzowane przycinanie plików tylko do odczytu.
Błąd w NFSD może prowadzić do dereferencji wskaźnika NULL, co skutkuje awarią serwera.
Użycie po wskaźniku w lockd po usunięciu nfsd prowadzi do błędu use-after-free.
Wycieki referencji w kernelu Linux w nfsd mogą prowadzić do blokowania umount.
Wycieki segmentów w NFSv4.1 mogą prowadzić do nieefektywnego zarządzania pamięcią.
Błąd w jądrze Linuxa w nfsd umożliwia wykorzystanie po zwolnieniu delegacji, prowadząc do use-after-free.
Przepełnienie bufora w nfsd w jądrze Linux umożliwia ujawnienie danych lub zdalne wykonanie kodu.
Przepełnienie bufora w kernelu Linux w NFSv4 umożliwia atakującemu wykorzystanie pamięci.
Błąd w kernelu Linux w nfsd prowadzi do cichej utraty danych podczas operacji kopiowania.
Błąd w nfsd w jądrze Linuxa pozwalał na utratę danych przy błędzie zapisu.
Błąd w jądrze Linuxa w nfsd pozwala na odczytanie nieprawidłowych danych przez lockless reader.
Błąd w jądrze Linuxa w nfsd umożliwia pominięcie referencji zapisu, co może prowadzić do nieautoryzowanych zmian.
Użycie po zwolnieniu pamięci w jądrze Linuxa w NFSv4 umożliwia atak typu use-after-free.
Błąd w jądrze Linuxa umożliwia zdalne wywołanie dereferencji wskaźnika NULL przez klienta NFS.
Przepełnienie bufora w nfsd umożliwia atakującemu wywołanie nieograniczonego zużycia CPU.
Błąd w jądrze Linuxa uniemożliwia przerwanie delegacji NFS, co prowadzi do zastoju operacji.
Błąd w kernelu Linux umożliwia odczyt danych spoza bufora, co prowadzi do wycieku pamięci.
Błąd w jądrze Linux pozwalał uwierzytelnionym klientom NFSv4.2 na anulowanie stanu innego klienta.
Wyścig w nfsd w jądrze Linuxa może prowadzić do awarii przy odwołaniu delegacji.
Błąd w jądrze Linuxa w nfsd może prowadzić do wycieku pamięci i użycia po zwolnieniu.
Błąd w jądrze Linuxa w nfsd pozwala na zwolnienie używanego slotu, co prowadzi do korupcji pamięci.
Błąd użycia po zwolnieniu pamięci w jądrze Linux umożliwia potencjalne wykorzystanie niezwolnionych zasobów.
Błąd w jądrze Linuxa pozwalał na użycie nieotwartego pliku w nfsd, co mogło prowadzić do nieprzewidzianych zachowań.
Wyścig w NFSv4 w jądrze Linuxa prowadzi do awarii serwera przez usunięcie nieprawidłowego wpisu.
Błąd w funkcji clients_still_reclaiming w jądrze Linux pozwala klientom blokować serwer na czas nieokreślony.
Błąd w obliczaniu długości bufora XDR w nfsd umożliwia zdalne pisanie poza przydzieloną pamięcią.
Użycie po zwolnieniu w jądrze Linux w nfsd może prowadzić do nieautoryzowanego dostępu.
Błąd w kernelu Linux umożliwia odwołanie się do zwolnionej pamięci, co może prowadzić do awarii systemu.
Błąd w Linux kernel umożliwia użycie niewłaściwego dentry, co może prowadzić do dereferencji zwolnionego obiektu.
Wyścig w jądrze Linuxa w nfsd prowadzi do wycieku stanu layout stateid.
Dereferencja NULL w nfsd4_setattr w jądrze Linux umożliwia zdalne wywołanie błędu jądra.
Wyciekanie plików nfsd w jądrze Linuxa podczas nieudanej operacji COPY może prowadzić do wyczerpania zasobów.
Błąd w detekcji częściowego zapisu w nfsd umożliwia zapis danych w niewłaściwe miejsce.
Błąd w jądrze Linux umożliwia wykorzystanie poświadczeń po zwolnieniu, co prowadzi do nieautoryzowanego dostępu.
Błąd w NFSACL v2 umożliwia niezamierzone usunięcie domyślnego ACL w systemie plików.