Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2025-11093

PUBLISHED 05.11.2025

CNA: WSO2

Arbitrary Code Execution with higher privileged users in Multiple WSO2 Products via Script Mediator Engines (GraalJS and NashornJS)

Обновлено: 05.11.2025
An arbitrary code execution vulnerability exists in multiple WSO2 products due to insufficient restrictions in the GraalJS and NashornJS Script Mediator engines. Authenticated users with elevated privileges can execute arbitrary code within the integration runtime environment. By default, access to these scripting engines is limited to administrators in WSO2 Micro Integrator and WSO2 Enterprise Integrator, while in WSO2 API Manager, access extends to both administrators and API creators. This may allow trusted-but-privileged users to perform unauthorized actions or compromise the execution environment.

CWE

Идентификатор Описание
CWE-94 CWE-94: Improper Control of Generation of Code ('Code Injection')

CVSS

Оценка Severity Версия Базовый вектор
8.4 HIGH 3.1 CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

Доп. Информация

Product Status

WSO2 Micro Integrator
Product: WSO2 Micro Integrator
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 4.0.0 unknown
Наблюдалось в версиях от 4.0.0 до 4.0.0.145 affected
Наблюдалось в версиях от 4.1.0 до 4.1.0.147 affected
Наблюдалось в версиях от 4.2.0 до 4.2.0.141 affected
Наблюдалось в версиях от 4.3.0 до 4.3.0.42 affected
Наблюдалось в версиях от 4.4.0 до 4.4.0.27 affected
WSO2 API Manager
Product: WSO2 API Manager
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 3.1.0 unknown
Наблюдалось в версиях от 3.1.0 до 3.1.0.345 affected
Наблюдалось в версиях от 3.2.0 до 3.2.0.446 affected
Наблюдалось в версиях от 3.2.1 до 3.2.1.66 affected
Наблюдалось в версиях от 4.0.0 до 4.0.0.366 affected
Наблюдалось в версиях от 4.1.0 до 4.1.0.228 affected
Наблюдалось в версиях от 4.2.0 до 4.2.0.169 affected
Наблюдалось в версиях от 4.3.0 до 4.3.0.81 affected
Наблюдалось в версиях от 4.4.0 до 4.4.0.45 affected
Наблюдалось в версиях от 4.5.0 до 4.5.0.28 affected
WSO2 Enterprise Integrator
Product: WSO2 Enterprise Integrator
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 6.6.0 unknown
Наблюдалось в версиях от 6.6.0 до 6.6.0.224 affected
WSO2 Universal Gateway
Product: WSO2 Universal Gateway
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.5.0 до 4.5.0.27 affected
WSO2 API Control Plane
Product: WSO2 API Control Plane
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.5.0 до 4.5.0.29 affected
WSO2 Traffic Manager
Product: WSO2 Traffic Manager
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.5.0 до 4.5.0.27 affected
WSO2 Open Banking IAM
Product: WSO2 Open Banking IAM
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 2.0.0 unknown
Наблюдалось в версиях от 2.0.0 до 2.0.0.414 affected
WSO2 Open Banking AM
Product: WSO2 Open Banking AM
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 2.0.0 unknown
Наблюдалось в версиях от 2.0.0 до 2.0.0.394 affected
WSO2 Identity Server as Key Manager
Product: WSO2 Identity Server as Key Manager
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 5.10.0 unknown
Наблюдалось в версиях от 5.10.0 до 5.10.0.365 affected
org.apache.synapse:synapse-core
Product: org.apache.synapse:synapse-core
Vendor: WSO2
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 2.1.7.wso2v227 до 2.1.7.wso2v227_99 affected
Наблюдалось в версиях от 2.1.7.wso2v271 до 2.1.7.wso2v271_88 affected
Наблюдалось в версиях от 2.1.7.wso2v143 до 2.1.7.wso2v143_121 affected
Наблюдалось в версиях от 2.1.7.wso2v319 до 2.1.7.wso2v319_13 affected
Наблюдалось в версиях от 2.1.7.wso2v183 до 2.1.7.wso2v183_72 affected
Наблюдалось в версиях от 4.0.0.wso2v119 до 4.0.0.wso2v119_27 affected
Наблюдалось в версиях от 4.0.0.wso2v20 до 4.0.0.wso2v20_93 affected
Наблюдалось в версиях от 4.0.0.wso2v215 до 4.0.0.wso2v215_26 affected
Наблюдалось в версиях от 4.0.0.wso2v218 до 4.0.0.wso2v218_1 affected
Наблюдалось в версиях от 4.0.0.wso2v105 до 4.0.0.wso2v105_13 affected
Наблюдалось в версиях от 4.0.0.wso2v131 до 4.0.0.wso2v131_5 affected
Наблюдалось до версии * unaffected
org.apache.synapse:synapse-extensions
Product: org.apache.synapse:synapse-extensions
Vendor: WSO2
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 2.1.7.wso2v227 до 2.1.7.wso2v227_99 affected
Наблюдалось в версиях от 2.1.7.wso2v271 до 2.1.7.wso2v271_88 affected
Наблюдалось в версиях от 2.1.7.wso2v143 до 2.1.7.wso2v143_121 affected
Наблюдалось в версиях от 2.1.7.wso2v319 до 2.1.7.wso2v319_13 affected
Наблюдалось в версиях от 2.1.7.wso2v183 до 2.1.7.wso2v183_72 affected
Наблюдалось в версиях от 4.0.0.wso2v119 до 4.0.0.wso2v119_27 affected
Наблюдалось в версиях от 4.0.0.wso2v20 до 4.0.0.wso2v20_93 affected
Наблюдалось в версиях от 4.0.0.wso2v215 до 4.0.0.wso2v215_26 affected
Наблюдалось в версиях от 4.0.0.wso2v218 до 4.0.0.wso2v218_1 affected
Наблюдалось в версиях от 4.0.0.wso2v105 до 4.0.0.wso2v105_13 affected
Наблюдалось в версиях от 4.0.0.wso2v131 до 4.0.0.wso2v131_5 affected
Наблюдалось до версии * unaffected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 05.11.2025
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no total 2.0.3 05.11.2025

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.