Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2024-6914

PUBLISHED 27.08.2025

CNA: WSO2

Incorrect Authorization in Multiple WSO2 Products via Account Recovery SOAP Admin Service Leading to Account Takeover

Обновлено: 22.05.2025
An incorrect authorization vulnerability exists in multiple WSO2 products due to a business logic flaw in the account recovery-related SOAP admin service. A malicious actor can exploit this vulnerability to reset the password of any user account, leading to a complete account takeover, including accounts with elevated privileges. This vulnerability is exploitable only through the account recovery SOAP admin services exposed via the "/services" context path in affected products. The impact may be reduced if access to these endpoints has been restricted based on the "Security Guidelines for Production Deployment" by disabling exposure to untrusted networks.

CWE

Идентификатор Описание
CWE-863 Некорректная авторизация

CVSS

Оценка Severity Версия Базовый вектор
9.8 CRITICAL 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
8.8 HIGH 3.1 CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Доп. Информация

Product Status

WSO2 API Manager
Product: WSO2 API Manager
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 2.2.0 unknown
Наблюдалось в версиях от 2.2.0 до 2.2.0.55 affected
Наблюдалось в версиях от 2.5.0 до 2.5.0.82 affected
Наблюдалось в версиях от 2.6.0 до 2.6.0.141 affected
Наблюдалось в версиях от 3.0.0 до 3.0.0.161 affected
Наблюдалось в версиях от 3.1.0 до 3.1.0.292 affected
Наблюдалось в версиях от 3.2.0 до 3.2.0.382 affected
Наблюдалось в версиях от 3.2.1 до 3.2.1.14 affected
Наблюдалось в версиях от 4.0.0 до 4.0.0.304 affected
Наблюдалось в версиях от 4.1.0 до 4.1.0.164 affected
Наблюдалось в версиях от 4.2.0 до 4.2.0.99 affected
Наблюдалось в версиях от 4.3.0 до 4.3.0.15 affected
WSO2 Governance Registry
Product: WSO2 Governance Registry
Vendor: WSO2
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 5.4.0 до 5.4.0.14 affected
WSO2 Identity Server
Product: WSO2 Identity Server
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 5.3.0 unknown
Наблюдалось в версиях от 5.3.0 до 5.3.0.31 affected
Наблюдалось в версиях от 5.4.0 до 5.4.0.30 affected
Наблюдалось в версиях от 5.4.1 до 5.4.1.35 affected
Наблюдалось в версиях от 5.5.0 до 5.5.0.48 affected
Наблюдалось в версиях от 5.6.0 до 5.6.0.56 affected
Наблюдалось в версиях от 5.7.0 до 5.7.0.122 affected
Наблюдалось в версиях от 5.8.0 до 5.8.0.104 affected
Наблюдалось в версиях от 5.9.0 до 5.9.0.155 affected
Наблюдалось в версиях от 5.10.0 до 5.10.0.317 affected
Наблюдалось в версиях от 5.11.0 до 5.11.0.363 affected
Наблюдалось в версиях от 6.0.0 до 6.0.0.207 affected
Наблюдалось в версиях от 6.1.0 до 6.1.0.184 affected
Наблюдалось в версиях от 7.0.0 до 7.0.0.56 affected
WSO2 Identity Server as Key Manager
Product: WSO2 Identity Server as Key Manager
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 5.3.0 unknown
Наблюдалось в версиях от 5.3.0 до 5.3.0.36 affected
Наблюдалось в версиях от 5.5.0 до 5.5.0.49 affected
Наблюдалось в версиях от 5.6.0 до 5.6.0.70 affected
Наблюдалось в версиях от 5.7.0 до 5.7.0.121 affected
Наблюдалось в версиях от 5.9.0 до 5.9.0.162 affected
Наблюдалось в версиях от 5.10.0 до 5.10.0.311 affected
WSO2 IoT
Product: WSO2 IoT
Vendor: WSO2
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 3.3.0 до 3.3.0.59 affected
Наблюдалось в версиях от 3.3.1 до 3.3.1.61 affected
WSO2 Open Banking AM
Product: WSO2 Open Banking AM
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 1.3.0 unknown
Наблюдалось в версиях от 1.3.0 до 1.3.0.130 affected
Наблюдалось в версиях от 1.4.0 до 1.4.0.133 affected
Наблюдалось в версиях от 1.5.0 до 1.5.0.135 affected
Наблюдалось в версиях от 2.0.0 до 2.0.0.341 affected
WSO2 Open banking KM
Product: WSO2 Open banking KM
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 1.3.0 unknown
Наблюдалось в версиях от 1.3.0 до 1.3.0.113 affected
Наблюдалось в версиях от 1.4.0 до 1.4.0.129 affected
Наблюдалось в версиях от 1.5.0 до 1.5.0.119 affected
WSO2 Open Banking IAM
Product: WSO2 Open Banking IAM
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 2.0.0 до 2.0.0.362 affected
WSO2 Carbon Identity Management
Product: WSO2 Carbon Identity Management
Vendor: WSO2
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 5.7.5 до 5.7.5.9 affected
Наблюдалось в версиях от 5.10.86 до 5.10.86.4 affected
Наблюдалось в версиях от 5.10.112 до 5.10.112.14 affected
Наблюдалось в версиях от 5.11.148 до 5.11.148.13 affected
Наблюдалось в версиях от 5.11.256 до 5.11.256.15 affected
Наблюдалось в версиях от 5.12.153 до 5.12.153.58 affected
Наблюдалось в версиях от 5.12.387 до 5.12.387.41 affected
Наблюдалось в версиях от 5.14.97 до 5.14.97.75 affected
Наблюдалось в версиях от 5.17.5 до 5.17.5.282 affected
Наблюдалось в версиях от 5.17.118 до 5.17.118.4 affected
Наблюдалось в версиях от 5.18.187 до 5.18.187.265 affected
Наблюдалось в версиях от 5.18.248 до 5.18.248.14 affected
Наблюдалось в версиях от 5.23.8 до 5.23.8.184 affected
Наблюдалось в версиях от 5.24.8 до 5.24.8.6 affected
Наблюдалось в версиях от 5.25.92 до 5.25.92.92 affected
Наблюдалось в версиях от 5.25.705 до 5.25.705.6 affected
Наблюдалось в версиях от 7.0.78 до 7.0.78.32 affected
Наблюдалось до версии * unaffected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 27.08.2025
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none yes total 2.0.3 22.05.2025

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.