Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2024-7073

PUBLISHED 02.06.2025

CNA: WSO2

Unauthenticated Server-Side Request Forgery (SSRF) in Multiple WSO2 Products via SOAP Admin Services

Обновлено: 02.06.2025
A server-side request forgery (SSRF) vulnerability exists in multiple WSO2 products due to improper input validation in SOAP admin services. This flaw allows unauthenticated attackers to manipulate server-side requests, enabling access to internal and external resources available through the network or filesystem. Exploitation of this vulnerability could lead to unauthorized access to sensitive data and systems, including resources within private networks, as long as they are reachable by the affected product.

CWE

Идентификатор Описание
CWE-918 CWE-918: Server-Side Request Forgery (SSRF)

CVSS

Оценка Severity Версия Базовый вектор
6.5 MEDIUM 3.1 CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Доп. Информация

Product Status

WSO2 Identity Server as Key Manager
Product: WSO2 Identity Server as Key Manager
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 5.3.0 unknown
Наблюдалось в версиях от 5.3.0 до 5.3.0.37 affected
Наблюдалось в версиях от 5.5.0 до 5.5.0.50 affected
Наблюдалось в версиях от 5.6.0 до 5.6.0.71 affected
Наблюдалось в версиях от 5.7.0 до 5.7.0.122 affected
Наблюдалось в версиях от 5.9.0 до 5.9.0.165 affected
Наблюдалось в версиях от 5.10.0 до 5.10.0.312 affected
WSO2 Identity Server
Product: WSO2 Identity Server
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 5.2.0 unknown
Наблюдалось в версиях от 5.2.0 до 5.2.0.32 affected
Наблюдалось в версиях от 5.3.0 до 5.3.0.32 affected
Наблюдалось в версиях от 5.4.0 до 5.4.0.31 affected
Наблюдалось в версиях от 5.4.1 до 5.4.1.36 affected
Наблюдалось в версиях от 5.5.0 до 5.5.0.49 affected
Наблюдалось в версиях от 5.6.0 до 5.6.0.57 affected
Наблюдалось в версиях от 5.7.0 до 5.7.0.123 affected
Наблюдалось в версиях от 5.8.0 до 5.8.0.105 affected
Наблюдалось в версиях от 5.9.0 до 5.9.0.156 affected
Наблюдалось в версиях от 5.10.0 до 5.10.0.318 affected
Наблюдалось в версиях от 5.11.0 до 5.11.0.364 affected
Наблюдалось в версиях от 6.0.0 до 6.0.0.208 affected
Наблюдалось в версиях от 6.1.0 до 6.1.0.187 affected
Наблюдалось в версиях от 7.0.0 до 7.0.0.59 affected
WSO2 Open Banking KM
Product: WSO2 Open Banking KM
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 1.3.0 unknown
Наблюдалось в версиях от 1.3.0 до 1.3.0.114 affected
Наблюдалось в версиях от 1.4.0 до 1.4.0.130 affected
Наблюдалось в версиях от 1.5.0 до 1.5.0.120 affected
WSO2 Open Banking IAM
Product: WSO2 Open Banking IAM
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 2.0.0 unknown
Наблюдалось в версиях от 2.0.0 до 2.0.0.363 affected
WSO2 Carbon Policy Editor BE
Product: WSO2 Carbon Policy Editor BE
Vendor: WSO2
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 5.2.2 до 5.2.2.14 affected
Наблюдалось в версиях от 5.7.5 до 5.7.5.15 affected
Наблюдалось в версиях от 5.10.86 до 5.10.86.5 affected
Наблюдалось в версиях от 5.10.112 до 5.10.112.16 affected
Наблюдалось в версиях от 5.11.148 до 5.11.148.15 affected
Наблюдалось в версиях от 5.11.256 до 5.11.256.17 affected
Наблюдалось в версиях от 5.12.153 до 5.12.153.59 affected
Наблюдалось в версиях от 5.12.387 до 5.12.387.42 affected
Наблюдалось в версиях от 5.14.97 до 5.14.97.76 affected
Наблюдалось в версиях от 5.17.5 до 5.17.5.284 affected
Наблюдалось в версиях от 5.18.187 до 5.18.187.268 affected
Наблюдалось в версиях от 5.23.8 до 5.23.8.186 affected
Наблюдалось в версиях от 5.25.92 до 5.25.92.95 affected
Наблюдалось в версиях от 7.0.78 до 7.0.78.35 affected
Наблюдалось до версии * unaffected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 02.06.2025
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no partial 2.0.3 02.06.2025

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.