CWE-269 · 3.258 kayıt
Hatalı yetki yönetimi
Neden olur?
Kurulum kolaylığı için servis hesabına geniş, küme genelinde yetki veriliyor. En az yetki ilkesi kurulum aşamasında atlanıyor.
Hatalı ve düzeltilmiş kod
Temsili ders örneği. Vurgulu satırlar hatanın ve düzeltmenin yeridir.
Hatalı
kind: ClusterRolerules: - apiGroups: ["*"] resources: ["*"] verbs: ["*"]Düzeltilmiş
kind: Rolemetadata: namespace: lodos-systemrules: - apiGroups: ["apps"] resources: ["deployments"] verbs: ["get", "list", "update"]Nasıl önlenir?
- 01Servis hesaplarına yalnızca kendi ad alanında yetki verin.
- 02Joker (*) kaynak ve eylemlerden kaçının.
- 03Rol bağlamalarını düzenli olarak otomatik denetleyin.
Bu sınıftaki CVE’ler
3.264 kayıt
| Aksiyon | CVE | Zafiyet | Ciddiyet | KEV | EPSS | Yayın |
|---|---|---|---|---|---|---|
97Hemen | CVE-2017-5689Silahlaştırılmış | An unprivileged network attacker could gain system privileges to provisioned Intel manageability SKUs: Intel Active Management Technology (Aintel · active management technology firmware · CWE-269 | Kritik9,8 | KEV | %92,2 | 2 May 2017 |
96Hemen | CVE-2021-20021Silahlaştırılmış | A vulnerability in the SonicWall Email Security version 10.0.9.x allows an attacker to create an administrative account by sending a craftedsonicwall · email security · CWE-269 | Kritik9,8 | KEV | %88,7 | 9 Nis 2021 |
80Hemen | CVE-2016-0151Silahlaştırılmış | The Client-Server Run-time Subsystem (CSRSS) in Microsoft Windows 8.1, Windows Server 2012 Gold and R2, Windows RT 8.1, and Windows 10 Gold microsoft · windows 10 1507 · CWE-269 | Yüksek7,8 | KEV | %62,9 | 12 Nis 2016 |
79Bu hafta | CVE-2020-8655Silahlaştırılmış | An issue was discovered in EyesOfNetwork 5.3.eyesofnetwork · eyesofnetwork · CWE-269 | Yüksek7,8 | KEV | %60,1 | 6 Şub 2020 |
70Bu hafta | CVE-2019-1405Silahlaştırılmış | An elevation of privilege vulnerability exists when the Windows Universal Plug and Play (UPnP) service improperly allows COM object creationmicrosoft · windows 10 1507 · CWE-269 | Yüksek7,8 | KEV | %30,0 | 12 Kas 2019 |
69Bu hafta | CVE-2017-12635Silahlaştırılmış | Due to differences in the Erlang-based JSON parser and JavaScript-based JSON parser, it is possible in Apache CouchDB before 1.7.0 and 2.x bapache · couchdb · CWE-269 | Kritik9,8 | — | %99,8 | 14 Kas 2017 |
69Bu hafta | CVE-2022-24637Silahlaştırılmış | Open Web Analytics (OWA) before 1.7.4 allows an unauthenticated remote attacker to obtain sensitive user information, which can be used to gopenwebanalytics · open web analytics · CWE-269 | Kritik9,8 | — | %99,1 | 18 Mar 2022 |
69Bu hafta | CVE-2024-49035Silahlaştırılmış | Partner.Microsoft.Com Elevation of Privilege Vulnerabilitymicrosoft · partner center · CWE-269 | Kritik9,8 | KEV | %1,3 | 26 Kas 2024 |
69Bu hafta | CVE-2026-84869Silahlaştırılmış | ScreenConnect Client: Guest-to-Host File Execution via File-Transfer Actionsconnectwise · screenconnect · CWE-269 | Kritik9,9 | KEV | %0,9 | 8 Eyl 2026 |
69Bu hafta | CVE-2026-46817Silahlaştırılmış | Vulnerability in the Oracle Payments product of Oracle E-Business Suite (component: File Transmission).oracle · e-business suite · CWE-269 | Kritik9,8 | KEV | %0,8 | 28 May 2026 |
68Bu hafta | CVE-2013-0643Silahlaştırılmış | The Firefox sandbox in Adobe Flash Player before 10.3.183.67 and 11.x before 11.6.602.171 on Windows and Mac OS X, and before 10.3.183.67 anadobe · flash player · CWE-269 | Yüksek8,8 | KEV | %10,5 | 26 Şub 2013 |
67Bu hafta | CVE-2019-1215Silahlaştırılmış | An elevation of privilege vulnerability exists in the way that ws2ifsl.sys (Winsock) handles objects in memory, aka 'Windows Elevation of Prmicrosoft · windows 10 1507 · CWE-269 | Yüksek7,8 | KEV | %19,3 | 11 Eyl 2019 |
67Bu hafta | CVE-2023-28434Silahlaştırılmış | MinIO is vulnerable to privilege escalation on Linux/MacOSminio · minio · CWE-269 | Yüksek8,8 | KEV | %7,9 | 22 Mar 2023 |
65Bu hafta | CVE-2022-0441Silahlaştırılmış | MasterStudy LMS < 2.7.6 - Unauthenticated Admin Account Creationstylemixthemes · masterstudy lms · CWE-269 | Kritik9,8 | — | %85,3 | 7 Mar 2022 |
64Bu hafta | CVE-2014-1511Silahlaştırılmış | Mozilla Firefox before 28.0, Firefox ESR 24.x before 24.4, Thunderbird before 24.4, and SeaMonkey before 2.25 allow remote attackers to bypamozilla · firefox · CWE-269 | Kritik9,8 | — | %83,6 | 19 Mar 2014 |
64Bu hafta | CVE-2014-1510Silahlaştırılmış | The Web IDL implementation in Mozilla Firefox before 28.0, Firefox ESR 24.x before 24.4, Thunderbird before 24.4, and SeaMonkey before 2.25 mozilla · firefox · CWE-269 | Kritik9,8 | — | %82,3 | 19 Mar 2014 |
64Bu hafta | CVE-2019-1388Silahlaştırılmış | An elevation of privilege vulnerability exists in the Windows Certificate Dialog when it does not properly enforce user privileges, aka 'Winmicrosoft · windows 10 1507 · CWE-269 | Yüksek7,8 | KEV | %8,6 | 12 Kas 2019 |
63Bu hafta | CVE-2021-38540Kavram kanıtı | Apache Airflow: Variable Import endpoint missed authentication checkapache · airflow · CWE-269 | Kritik9,8 | — | %80,9 | 9 Eyl 2021 |
63Bu hafta | CVE-2020-3950Silahlaştırılmış | VMware Fusion (11.x before 11.5.2), VMware Remote Console for Mac (11.x and prior before 11.0.1) and Horizon Client for Mac (5.x and prior bvmware · fusion · CWE-269 | Yüksek7,8 | KEV | %7,3 | 17 Mar 2020 |
63Bu hafta | CVE-2024-38014Silahlaştırılmış | Windows Installer Elevation of Privilege Vulnerabilitymicrosoft · windows 10 1507 · CWE-269 | Yüksek7,8 | KEV | %6,3 | 10 Eyl 2024 |
62Bu hafta | CVE-2020-13638Kavram kanıtı | lib/crud/userprocess.php in rConfig 3.9.x before 3.9.7 has an authentication bypass, leading to administrator account creation.rconfig · rconfig · CWE-269 | Kritik9,8 | — | %76,6 | 13 Kas 2020 |
62Bu hafta | CVE-2002-0367Silahlaştırılmış | smss.exe debugging subsystem in Windows NT and Windows 2000 does not properly authenticate programs that connect to other programs, which almicrosoft · windows 2000 · CWE-269 | Yüksek7,8 | KEV | %4,9 | 25 Haz 2002 |
62Bu hafta | CVE-2026-21533Silahlaştırılmış | Windows Remote Desktop Services Elevation of Privilege Vulnerabilitymicrosoft · windows 10 1607 · CWE-269 | Yüksek7,8 | KEV | %4,1 | 10 Şub 2026 |
62Bu hafta | CVE-2024-26169Silahlaştırılmış | Windows Error Reporting Service Elevation of Privilege Vulnerabilitymicrosoft · windows 10 1507 · CWE-269 | Yüksek7,8 | KEV | %4,0 | 12 Mar 2024 |
62Bu hafta | CVE-2023-35674Silahlaştırılmış | In onCreate of WindowState.java, there is a possible way to launch a background activity due to a logic error in the code.google · android · CWE-269 | Yüksek7,8 | KEV | %2,6 | 11 Eyl 2023 |
- CVE-2017-568997Hemen
An unprivileged network attacker could gain system privileges to provisioned Intel manageability SKUs: Intel Active Management Technology (A
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %92intel · active management technology firmware2 May 2017
- CVE-2021-2002196Hemen
A vulnerability in the SonicWall Email Security version 10.0.9.x allows an attacker to create an administrative account by sending a crafted
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %89sonicwall · email security9 Nis 2021
- CVE-2016-015180Hemen
The Client-Server Run-time Subsystem (CSRSS) in Microsoft Windows 8.1, Windows Server 2012 Gold and R2, Windows RT 8.1, and Windows 10 Gold
YüksekCVSS 7,8KEVSilahlaştırılmışEPSS %63microsoft · windows 10 150712 Nis 2016
- CVE-2020-865579Bu hafta
An issue was discovered in EyesOfNetwork 5.3.
YüksekCVSS 7,8KEVSilahlaştırılmışEPSS %60eyesofnetwork · eyesofnetwork6 Şub 2020
- CVE-2019-140570Bu hafta
An elevation of privilege vulnerability exists when the Windows Universal Plug and Play (UPnP) service improperly allows COM object creation
YüksekCVSS 7,8KEVSilahlaştırılmışEPSS %30microsoft · windows 10 150712 Kas 2019
- CVE-2017-1263569Bu hafta
Due to differences in the Erlang-based JSON parser and JavaScript-based JSON parser, it is possible in Apache CouchDB before 1.7.0 and 2.x b
KritikCVSS 9,8SilahlaştırılmışEPSS %100apache · couchdb14 Kas 2017
- CVE-2022-2463769Bu hafta
Open Web Analytics (OWA) before 1.7.4 allows an unauthenticated remote attacker to obtain sensitive user information, which can be used to g
KritikCVSS 9,8SilahlaştırılmışEPSS %99openwebanalytics · open web analytics18 Mar 2022
- CVE-2024-4903569Bu hafta
Partner.Microsoft.Com Elevation of Privilege Vulnerability
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %1microsoft · partner center26 Kas 2024
- CVE-2026-8486969Bu hafta
ScreenConnect Client: Guest-to-Host File Execution via File-Transfer Actions
KritikCVSS 9,9KEVSilahlaştırılmışEPSS %1connectwise · screenconnect8 Eyl 2026
- CVE-2026-4681769Bu hafta
Vulnerability in the Oracle Payments product of Oracle E-Business Suite (component: File Transmission).
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %1oracle · e-business suite28 May 2026
- CVE-2013-064368Bu hafta
The Firefox sandbox in Adobe Flash Player before 10.3.183.67 and 11.x before 11.6.602.171 on Windows and Mac OS X, and before 10.3.183.67 an
YüksekCVSS 8,8KEVSilahlaştırılmışEPSS %11adobe · flash player26 Şub 2013
- CVE-2019-121567Bu hafta
An elevation of privilege vulnerability exists in the way that ws2ifsl.sys (Winsock) handles objects in memory, aka 'Windows Elevation of Pr
YüksekCVSS 7,8KEVSilahlaştırılmışEPSS %19microsoft · windows 10 150711 Eyl 2019
- CVE-2023-2843467Bu hafta
MinIO is vulnerable to privilege escalation on Linux/MacOS
YüksekCVSS 8,8KEVSilahlaştırılmışEPSS %8minio · minio22 Mar 2023
- CVE-2022-044165Bu hafta
MasterStudy LMS < 2.7.6 - Unauthenticated Admin Account Creation
KritikCVSS 9,8SilahlaştırılmışEPSS %85stylemixthemes · masterstudy lms7 Mar 2022
- CVE-2014-151164Bu hafta
Mozilla Firefox before 28.0, Firefox ESR 24.x before 24.4, Thunderbird before 24.4, and SeaMonkey before 2.25 allow remote attackers to bypa
KritikCVSS 9,8SilahlaştırılmışEPSS %84mozilla · firefox19 Mar 2014
- CVE-2014-151064Bu hafta
The Web IDL implementation in Mozilla Firefox before 28.0, Firefox ESR 24.x before 24.4, Thunderbird before 24.4, and SeaMonkey before 2.25
KritikCVSS 9,8SilahlaştırılmışEPSS %82mozilla · firefox19 Mar 2014
- CVE-2019-138864Bu hafta
An elevation of privilege vulnerability exists in the Windows Certificate Dialog when it does not properly enforce user privileges, aka 'Win
YüksekCVSS 7,8KEVSilahlaştırılmışEPSS %9microsoft · windows 10 150712 Kas 2019
- CVE-2021-3854063Bu hafta
Apache Airflow: Variable Import endpoint missed authentication check
KritikCVSS 9,8Kavram kanıtıEPSS %81apache · airflow9 Eyl 2021
- CVE-2020-395063Bu hafta
VMware Fusion (11.x before 11.5.2), VMware Remote Console for Mac (11.x and prior before 11.0.1) and Horizon Client for Mac (5.x and prior b
YüksekCVSS 7,8KEVSilahlaştırılmışEPSS %7vmware · fusion17 Mar 2020
- CVE-2024-3801463Bu hafta
Windows Installer Elevation of Privilege Vulnerability
YüksekCVSS 7,8KEVSilahlaştırılmışEPSS %6microsoft · windows 10 150710 Eyl 2024
- CVE-2020-1363862Bu hafta
lib/crud/userprocess.php in rConfig 3.9.x before 3.9.7 has an authentication bypass, leading to administrator account creation.
KritikCVSS 9,8Kavram kanıtıEPSS %77rconfig · rconfig13 Kas 2020
- CVE-2002-036762Bu hafta
smss.exe debugging subsystem in Windows NT and Windows 2000 does not properly authenticate programs that connect to other programs, which al
YüksekCVSS 7,8KEVSilahlaştırılmışEPSS %5microsoft · windows 200025 Haz 2002
- CVE-2026-2153362Bu hafta
Windows Remote Desktop Services Elevation of Privilege Vulnerability
YüksekCVSS 7,8KEVSilahlaştırılmışEPSS %4microsoft · windows 10 160710 Şub 2026
- CVE-2024-2616962Bu hafta
Windows Error Reporting Service Elevation of Privilege Vulnerability
YüksekCVSS 7,8KEVSilahlaştırılmışEPSS %4microsoft · windows 10 150712 Mar 2024
- CVE-2023-3567462Bu hafta
In onCreate of WindowState.java, there is a possible way to launch a background activity due to a logic error in the code.
YüksekCVSS 7,8KEVSilahlaştırılmışEPSS %3google · android11 Eyl 2023