Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2023-38693

PUBLISHED 06.03.2025

CNA: GitHub_M

RCE in Lucee REST endpoint

Обновлено: 05.03.2025
Lucee Server (or simply Lucee) is a dynamic, Java based, tag and scripting language used for rapid web application development. The Lucee REST endpoint is vulnerable to RCE via an XML XXE attack. This vulnerability is fixed in Lucee 5.4.3.2, 5.3.12.1, 5.3.7.59, 5.3.8.236, and 5.3.9.173.

CWE

Идентификатор Описание
CWE-611 CWE-611 Improper Restriction of XML External Entity Reference

CVSS

Оценка Severity Версия Базовый вектор
9.8 CRITICAL 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Доп. Информация

Product Status

Lucee
Product: Lucee
Vendor: lucee
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии >= 5.4.0.0, < 5.4.3.2 affected
Наблюдалось в версии >= 5.3.12.0, < 5.3.12.1 affected
Наблюдалось в версии < 5.3.7.59 affected
Наблюдалось в версии >= 5.3.8.0, < 5.3.8.236 affected
Наблюдалось в версии >= 5.3.9.0, < 5.3.9.173 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 06.03.2025
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no partial 2.0.3 06.03.2025

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.