İçeriğe atla
Noroxi

CWE-269 · 3.258 kayıt

Hatalı yetki yönetimi

Neden olur?

Kurulum kolaylığı için servis hesabına geniş, küme genelinde yetki veriliyor. En az yetki ilkesi kurulum aşamasında atlanıyor.

Hatalı ve düzeltilmiş kod

Temsili ders örneği. Vurgulu satırlar hatanın ve düzeltmenin yeridir.

Hatalı

yaml
kind: ClusterRolerules:  - apiGroups: ["*"]    resources: ["*"]    verbs: ["*"]

Düzeltilmiş

yaml
kind: Rolemetadata:  namespace: lodos-systemrules:  - apiGroups: ["apps"]    resources: ["deployments"]    verbs: ["get", "list", "update"]

Nasıl önlenir?

  1. 01Servis hesaplarına yalnızca kendi ad alanında yetki verin.
  2. 02Joker (*) kaynak ve eylemlerden kaçının.
  3. 03Rol bağlamalarını düzenli olarak otomatik denetleyin.

Bu sınıftaki CVE’ler

3.264 kayıt

  • An unprivileged network attacker could gain system privileges to provisioned Intel manageability SKUs: Intel Active Management Technology (A

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %92

    intel · active management technology firmware2 May 2017

  • A vulnerability in the SonicWall Email Security version 10.0.9.x allows an attacker to create an administrative account by sending a crafted

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %89

    sonicwall · email security9 Nis 2021

  • The Client-Server Run-time Subsystem (CSRSS) in Microsoft Windows 8.1, Windows Server 2012 Gold and R2, Windows RT 8.1, and Windows 10 Gold

    YüksekCVSS 7,8KEVSilahlaştırılmışEPSS %63

    microsoft · windows 10 150712 Nis 2016

  • CVE-2020-8655
    79Bu hafta

    An issue was discovered in EyesOfNetwork 5.3.

    YüksekCVSS 7,8KEVSilahlaştırılmışEPSS %60

    eyesofnetwork · eyesofnetwork6 Şub 2020

  • CVE-2019-1405
    70Bu hafta

    An elevation of privilege vulnerability exists when the Windows Universal Plug and Play (UPnP) service improperly allows COM object creation

    YüksekCVSS 7,8KEVSilahlaştırılmışEPSS %30

    microsoft · windows 10 150712 Kas 2019

  • CVE-2017-12635
    69Bu hafta

    Due to differences in the Erlang-based JSON parser and JavaScript-based JSON parser, it is possible in Apache CouchDB before 1.7.0 and 2.x b

    KritikCVSS 9,8SilahlaştırılmışEPSS %100

    apache · couchdb14 Kas 2017

  • CVE-2022-24637
    69Bu hafta

    Open Web Analytics (OWA) before 1.7.4 allows an unauthenticated remote attacker to obtain sensitive user information, which can be used to g

    KritikCVSS 9,8SilahlaştırılmışEPSS %99

    openwebanalytics · open web analytics18 Mar 2022

  • CVE-2024-49035
    69Bu hafta

    Partner.Microsoft.Com Elevation of Privilege Vulnerability

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %1

    microsoft · partner center26 Kas 2024

  • CVE-2026-84869
    69Bu hafta

    ScreenConnect Client: Guest-to-Host File Execution via File-Transfer Actions

    KritikCVSS 9,9KEVSilahlaştırılmışEPSS %1

    connectwise · screenconnect8 Eyl 2026

  • CVE-2026-46817
    69Bu hafta

    Vulnerability in the Oracle Payments product of Oracle E-Business Suite (component: File Transmission).

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %1

    oracle · e-business suite28 May 2026

  • CVE-2013-0643
    68Bu hafta

    The Firefox sandbox in Adobe Flash Player before 10.3.183.67 and 11.x before 11.6.602.171 on Windows and Mac OS X, and before 10.3.183.67 an

    YüksekCVSS 8,8KEVSilahlaştırılmışEPSS %11

    adobe · flash player26 Şub 2013

  • CVE-2019-1215
    67Bu hafta

    An elevation of privilege vulnerability exists in the way that ws2ifsl.sys (Winsock) handles objects in memory, aka 'Windows Elevation of Pr

    YüksekCVSS 7,8KEVSilahlaştırılmışEPSS %19

    microsoft · windows 10 150711 Eyl 2019

  • CVE-2023-28434
    67Bu hafta

    MinIO is vulnerable to privilege escalation on Linux/MacOS

    YüksekCVSS 8,8KEVSilahlaştırılmışEPSS %8

    minio · minio22 Mar 2023

  • CVE-2022-0441
    65Bu hafta

    MasterStudy LMS < 2.7.6 - Unauthenticated Admin Account Creation

    KritikCVSS 9,8SilahlaştırılmışEPSS %85

    stylemixthemes · masterstudy lms7 Mar 2022

  • CVE-2014-1511
    64Bu hafta

    Mozilla Firefox before 28.0, Firefox ESR 24.x before 24.4, Thunderbird before 24.4, and SeaMonkey before 2.25 allow remote attackers to bypa

    KritikCVSS 9,8SilahlaştırılmışEPSS %84

    mozilla · firefox19 Mar 2014

  • CVE-2014-1510
    64Bu hafta

    The Web IDL implementation in Mozilla Firefox before 28.0, Firefox ESR 24.x before 24.4, Thunderbird before 24.4, and SeaMonkey before 2.25

    KritikCVSS 9,8SilahlaştırılmışEPSS %82

    mozilla · firefox19 Mar 2014

  • CVE-2019-1388
    64Bu hafta

    An elevation of privilege vulnerability exists in the Windows Certificate Dialog when it does not properly enforce user privileges, aka 'Win

    YüksekCVSS 7,8KEVSilahlaştırılmışEPSS %9

    microsoft · windows 10 150712 Kas 2019

  • CVE-2021-38540
    63Bu hafta

    Apache Airflow: Variable Import endpoint missed authentication check

    KritikCVSS 9,8Kavram kanıtıEPSS %81

    apache · airflow9 Eyl 2021

  • CVE-2020-3950
    63Bu hafta

    VMware Fusion (11.x before 11.5.2), VMware Remote Console for Mac (11.x and prior before 11.0.1) and Horizon Client for Mac (5.x and prior b

    YüksekCVSS 7,8KEVSilahlaştırılmışEPSS %7

    vmware · fusion17 Mar 2020

  • CVE-2024-38014
    63Bu hafta

    Windows Installer Elevation of Privilege Vulnerability

    YüksekCVSS 7,8KEVSilahlaştırılmışEPSS %6

    microsoft · windows 10 150710 Eyl 2024

  • CVE-2020-13638
    62Bu hafta

    lib/crud/userprocess.php in rConfig 3.9.x before 3.9.7 has an authentication bypass, leading to administrator account creation.

    KritikCVSS 9,8Kavram kanıtıEPSS %77

    rconfig · rconfig13 Kas 2020

  • CVE-2002-0367
    62Bu hafta

    smss.exe debugging subsystem in Windows NT and Windows 2000 does not properly authenticate programs that connect to other programs, which al

    YüksekCVSS 7,8KEVSilahlaştırılmışEPSS %5

    microsoft · windows 200025 Haz 2002

  • CVE-2026-21533
    62Bu hafta

    Windows Remote Desktop Services Elevation of Privilege Vulnerability

    YüksekCVSS 7,8KEVSilahlaştırılmışEPSS %4

    microsoft · windows 10 160710 Şub 2026

  • CVE-2024-26169
    62Bu hafta

    Windows Error Reporting Service Elevation of Privilege Vulnerability

    YüksekCVSS 7,8KEVSilahlaştırılmışEPSS %4

    microsoft · windows 10 150712 Mar 2024

  • CVE-2023-35674
    62Bu hafta

    In onCreate of WindowState.java, there is a possible way to launch a background activity due to a logic error in the code.

    YüksekCVSS 7,8KEVSilahlaştırılmışEPSS %3

    google · android11 Eyl 2023

Tüm zafiyet sınıfları