Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2017-5244

PUBLISHED 05.08.2024

CNA: rapid7

Обновлено: 16.06.2017
Routes used to stop running Metasploit tasks (either particular ones or all tasks) allowed GET requests. Only POST requests should have been allowed, as the stop/stop_all routes change the state of the service. This could have allowed an attacker to stop currently-running Metasploit tasks by getting an authenticated user to execute JavaScript. As of Metasploit 4.14.0 (Update 2017061301), the routes for stopping tasks only allow POST requests, which validate the presence of a secret token to prevent CSRF attacks.

CWE

Идентификатор Описание
CWE-352 CWE-352: Cross-Site Request Forgery (CSRF)

Доп. Информация

Product Status

Metasploit (Pro, Express, and Community editions)
Product: Metasploit (Pro, Express, and Community editions)
Vendor: Rapid7
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии < 4.14.0 (Update 2017061301) affected
 

Ссылки

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.