Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2025-10853

PUBLISHED 05.11.2025

CNA: WSO2

Reflected Cross-Site Scripting (XSS) in Management Console of Multiple WSO2 Products Due to Improper Output Encoding

Обновлено: 05.11.2025
A reflected cross-site scripting (XSS) vulnerability exists in the management console of multiple WSO2 products due to improper output encoding. By tampering with specific parameters, a malicious actor can inject arbitrary JavaScript into the response, leading to reflected XSS. Successful exploitation could result in UI manipulation, redirection to malicious websites, or data theft from the browser. However, session-related sensitive cookies are protected with the httpOnly flag, which mitigates the risk of session hijacking.

CWE

Идентификатор Описание
CWE-79 CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

CVSS

Оценка Severity Версия Базовый вектор
5.2 MEDIUM 3.1 CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Доп. Информация

Product Status

WSO2 Open Banking IAM
Product: WSO2 Open Banking IAM
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 2.0.0 unknown
Наблюдалось в версиях от 2.0.0 до 2.0.0.413 affected
WSO2 API Manager
Product: WSO2 API Manager
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 3.1.0 unknown
Наблюдалось в версиях от 3.1.0 до 3.1.0.344 affected
Наблюдалось в версиях от 3.2.0 до 3.2.0.445 affected
Наблюдалось в версиях от 3.2.1 до 3.2.1.65 affected
Наблюдалось в версиях от 4.0.0 до 4.0.0.365 affected
Наблюдалось в версиях от 4.1.0 до 4.1.0.227 affected
Наблюдалось в версиях от 4.2.0 до 4.2.0.167 affected
Наблюдалось в версиях от 4.3.0 до 4.3.0.79 affected
Наблюдалось в версиях от 4.4.0 до 4.4.0.43 affected
Наблюдалось в версиях от 4.5.0 до 4.5.0.26 affected
WSO2 Identity Server
Product: WSO2 Identity Server
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 5.10.0 unknown
Наблюдалось в версиях от 5.10.0 до 5.10.0.373 affected
Наблюдалось в версиях от 5.11.0 до 5.11.0.417 affected
Наблюдалось в версиях от 6.0.0 до 6.0.0.247 affected
Наблюдалось в версиях от 6.1.0 до 6.1.0.246 affected
Наблюдалось в версиях от 7.0.0 до 7.0.0.122 affected
Наблюдалось в версиях от 7.1.0 до 7.1.0.29 affected
WSO2 Open Banking AM
Product: WSO2 Open Banking AM
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 2.0.0 unknown
Наблюдалось в версиях от 2.0.0 до 2.0.0.393 affected
WSO2 Identity Server as Key Manager
Product: WSO2 Identity Server as Key Manager
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 5.10.0 unknown
Наблюдалось в версиях от 5.10.0 до 5.10.0.363 affected
WSO2 Enterprise Integrator
Product: WSO2 Enterprise Integrator
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 6.6.0 unknown
Наблюдалось в версиях от 6.6.0 до 6.6.0.223 affected
WSO2 API Control Plane
Product: WSO2 API Control Plane
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.5.0 до 4.5.0.27 affected
WSO2 Universal Gateway
Product: WSO2 Universal Gateway
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.5.0 до 4.5.0.25 affected
WSO2 Traffic Manager
Product: WSO2 Traffic Manager
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.5.0 до 4.5.0.25 affected
org.wso2.carbon.registry:org.wso2.carbon.registry.info.ui
Product: org.wso2.carbon.registry:org.wso2.carbon.registry.info.ui
Vendor: WSO2
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.7.32 до 4.7.32.14 affected
Наблюдалось в версиях от 4.7.35 до 4.7.35.11 affected
Наблюдалось в версиях от 4.7.39 до 4.7.39.9 affected
Наблюдалось в версиях от 4.7.51 до 4.7.51.4 affected
Наблюдалось в версиях от 4.8.3 до 4.8.3.9 affected
Наблюдалось в версиях от 4.8.13 до 4.8.13.6 affected
Наблюдалось в версиях от 4.8.32 до 4.8.32.3 affected
Наблюдалось в версиях от 4.8.36 до 4.8.36.1 affected
Наблюдалось в версиях от 4.8.43 до 4.8.43.1 affected
Наблюдалось до версии * unaffected
org.wso2.carbon.registry:org.wso2.carbon.registry.resource.ui
Product: org.wso2.carbon.registry:org.wso2.carbon.registry.resource.ui
Vendor: WSO2
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.7.24 до 4.7.24.7 affected
Наблюдалось в версиях от 4.7.32 до 4.7.32.14 affected
Наблюдалось в версиях от 4.7.33 до 4.7.33.13 affected
Наблюдалось в версиях от 4.7.35 до 4.7.35.11 affected
Наблюдалось в версиях от 4.7.39 до 4.7.39.9 affected
Наблюдалось в версиях от 4.7.51 до 4.7.51.4 affected
Наблюдалось в версиях от 4.8.3 до 4.8.3.9 affected
Наблюдалось в версиях от 4.8.9 до 4.8.9.5 affected
Наблюдалось в версиях от 4.8.12 до 4.8.12.5 affected
Наблюдалось в версиях от 4.8.13 до 4.8.13.6 affected
Наблюдалось в версиях от 4.8.24 до 4.8.24.3 affected
Наблюдалось в версиях от 4.8.32 до 4.8.32.3 affected
Наблюдалось в версиях от 4.8.36 до 4.8.36.1 affected
Наблюдалось в версиях от 4.8.43 до 4.8.43.1 affected
Наблюдалось до версии * unaffected
org.wso2.carbon.governance:org.wso2.carbon.governance.wsdltool.ui
Product: org.wso2.carbon.governance:org.wso2.carbon.governance.wsdltool.ui
Vendor: WSO2
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.8.19 до 4.8.19.5 affected
Наблюдалось в версиях от 4.8.21 до 4.8.21.9 affected
Наблюдалось в версиях от 4.8.28 до 4.8.28.3 affected
Наблюдалось в версиях от 4.8.30 до 4.8.30.3 affected
Наблюдалось в версиях от 4.8.32 до 4.8.32.1 affected
Наблюдалось в версиях от 4.8.33 до 4.8.33.3 affected
Наблюдалось в версиях от 4.8.34 до 4.8.34.3 affected
Наблюдалось до версии * affected
org.wso2.carbon.identity.inbound.auth.oauth2:org.wso2.carbon.identity.oauth.ui
Product: org.wso2.carbon.identity.inbound.auth.oauth2:org.wso2.carbon.identity.oauth.ui
Vendor: WSO2
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 6.4.2 до 6.4.2.165 affected
Наблюдалось в версиях от 6.4.111 до 6.4.111.155 affected
Наблюдалось в версиях от 6.4.176 до 6.4.176.28 affected
Наблюдалось в версиях от 6.4.180 до 6.4.180.12 affected
Наблюдалось в версиях от 6.9.6 до 6.9.6.26 affected
Наблюдалось в версиях от 6.13.16 до 6.13.16.19 affected
Наблюдалось в версиях от 6.13.19 до 6.13.19.12 affected
Наблюдалось в версиях от 6.13.27 до 6.13.27.5 affected
Наблюдалось до версии 6.13.* unaffected
Наблюдалось до версии * unaffected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 05.11.2025
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no partial 2.0.3 05.11.2025

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.