Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2024-8008

PUBLISHED 21.10.2025

CNA: WSO2

Reflected Cross-Site Scripting (XSS) in Multiple WSO2 Products via JDBC User Store Connection Validation

Обновлено: 21.10.2025
A reflected cross-site scripting (XSS) vulnerability exists in multiple WSO2 products due to insufficient output encoding in error messages generated by the JDBC user store connection validation request. A malicious actor can inject a specially crafted payload into the request, causing the browser to execute arbitrary JavaScript in the context of the vulnerable page. This vulnerability may allow UI manipulation, redirection to malicious websites, or data exfiltration from the browser. However, since all session-related sensitive cookies are protected with the httpOnly flag, session hijacking is not possible.

CWE

Идентификатор Описание
CWE-79 CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

CVSS

Оценка Severity Версия Базовый вектор
5.2 MEDIUM 3.1 CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Доп. Информация

Product Status

WSO2 Enterprise Integrator
Product: WSO2 Enterprise Integrator
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 6.6.0 unknown
Наблюдалось в версиях от 6.6.0 до 6.6.0.211 affected
WSO2 API Manager
Product: WSO2 API Manager
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 3.1.0 unknown
Наблюдалось в версиях от 3.1.0 до 3.1.0.305 affected
Наблюдалось в версиях от 3.2.0 до 3.2.0.396 affected
Наблюдалось в версиях от 3.2.1 до 3.2.1.28 affected
Наблюдалось в версиях от 4.0.0 до 4.0.0.313 affected
Наблюдалось в версиях от 4.1.0 до 4.1.0.182 affected
Наблюдалось в версиях от 4.2.0 до 4.2.0.121 affected
Наблюдалось в версиях от 4.3.0 до 4.3.0.32 affected
Наблюдалось в версиях от 4.4.0 до 4.4.0.1 affected
Наблюдалось в версиях от 4.5.0 до 4.5.0.16 affected
WSO2 Identity Server as Key Manager
Product: WSO2 Identity Server as Key Manager
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 5.10.0 unknown
Наблюдалось в версиях от 5.10.0 до 5.10.0.321 affected
WSO2 Identity Server
Product: WSO2 Identity Server
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 5.10.0 unknown
Наблюдалось в версиях от 5.10.0 до 5.10.0.328 affected
Наблюдалось в версиях от 5.11.0 до 5.11.0.374 affected
Наблюдалось в версиях от 6.0.0 до 6.0.0.216 affected
Наблюдалось в версиях от 6.1.0 до 6.1.0.201 affected
Наблюдалось в версиях от 7.0.0 до 7.0.0.69 affected
WSO2 Open Banking IAM
Product: WSO2 Open Banking IAM
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 2.0.0 unknown
Наблюдалось в версиях от 2.0.0 до 2.0.0.374 affected
WSO2 Open Banking AM
Product: WSO2 Open Banking AM
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 2.0.0 unknown
Наблюдалось в версиях от 2.0.0 до 2.0.0.354 affected
WSO2 Traffic Manager
Product: WSO2 Traffic Manager
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.5.0 до 4.5.0.16 affected
WSO2 API Control Plane
Product: WSO2 API Control Plane
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.5.0 до 4.5.0.17 affected
WSO2 Universal Gateway
Product: WSO2 Universal Gateway
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.5.0 до 4.5.0.16 affected
WSO2 Carbon Identity User Store Configuration UI
Product: WSO2 Carbon Identity User Store Configuration UI
Vendor: WSO2
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 5.14.127 до 5.14.127.9 affected
Наблюдалось в версиях от 5.17.5 до 5.17.5.289 affected
Наблюдалось в версиях от 5.17.118 до 5.17.118.10 affected
Наблюдалось в версиях от 5.18.187 до 5.18.187.276 affected
Наблюдалось в версиях от 5.18.248 до 5.18.248.22 affected
Наблюдалось в версиях от 5.23.8 до 5.23.8.193 affected
Наблюдалось в версиях от 5.24.8 до 5.24.8.11 affected
Наблюдалось в версиях от 5.25.92 до 5.25.92.104 affected
Наблюдалось в версиях от 5.25.705 до 5.25.705.10 affected
Наблюдалось в версиях от 5.25.713 до 5.25.713.1 affected
Наблюдалось в версиях от 5.25.724 до 5.25.724.1 affected
Наблюдалось в версиях от 7.0.78 до 7.0.78.46 affected
Наблюдалось до версии * unaffected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 02.06.2025
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no partial 2.0.3 02.06.2025

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.