Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-117

CWE-117 Improper Output Neutralization for Logs

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2017-02342 Уязвимость функции аутентификации библиотеки WEBrick, позволяющая нарушителю выполнить произвольные команды
BDU:2020-02164 Уязвимость системы управления конфигурациями Ansible, связана с раскрытием информации через регистрационные файлы, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2020-03324 Уязвимость модулей Splunk и Sumologic системы управления конфигурациями Ansible, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2020-04971 Уязвимость корпоративной платформы Red Hat OpenShift Container Platform, связанная с недостаточной защитой регистрационных данных, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2022-00280 Уязвимость системы управления конфигурациями Ansible, связанная с неправильной обработкой выходных данных для журналов регистрации, позволяющая нарушителю получить доступ к конфиденциальным данным
BDU:2022-00669 Уязвимость централизованной системы управления аварийными сообщениями и событиями CAMS for HIS распределенных систем управления CENTUM VP и CENTUM VP Entry Class и OPC-сервера Exaopc, позволяющая нарушителю вызвать отказ в обслуживании или изменить л...
BDU:2022-05594 Уязвимость микропрограммного обеспечения cистемы объемного измерения Cognex 3D-A1000 Dimensioning System, связанная с неправильной обработкой выходных данных для журналов регистрации, позволяющая нарушителю создавать произвольные лог-файлы
BDU:2023-03419 Уязвимость SCADA-систем EcoStruxure Geo SCADA Expert 2020, EcoStruxure Geo SCADA Expert 2019, EcoStruxure Geo SCADA Expert 2021, ClearSCADA, позволяющая нарушителю произвольно вставлять текстовые записи в файлы журнала или заполнять файлы журнала нев...
BDU:2023-03867 Уязвимость программы системного администрирования Sudo, связанная с недостатком механизма кодирования или экранирования выходных данных, позволяющая нарушителю получить доступ к конфиденциальным данным
BDU:2023-04328 Уязвимость программного обеспечения оркестрации, автоматизации и реагирования на инциденты безопасности Splunk SOAR, связанная с неправильной обработкой выходных данных для журналов регистрации, позволяющая нарушителю выполнить произвольный код
BDU:2023-04448 Уязвимость программного обеспечения SAP ERP Defense Forces and Public Security, связанная с неправильной обработкой выходных данных для журналов регистрации, позволяющая нарушителю перезаписать произвольные файлы
BDU:2023-05036 Уязвимость компонента Log Viewer программной платформы SAP NetWeaver AS for Java, позволяющая нарушителю получить доступ на чтение, изменение или удаление данных
BDU:2023-06527 Уязвимость SCADA-системы SCADA Data Gateway (SDG), связанная с неправильной обработкой выходных данных для журналов регистрации, позволяющая нарушителю выполнять произвольный код
BDU:2023-08386 Уязвимость журнала веб-службы платформы для операционного анализа Splunk Enterprise, позволяющая нарушителю выполнить произвольный код
BDU:2023-08559 Уязвимость механизма аутентификации WebAuthn программного средства для управления идентификацией и доступом Keycloak, позволяющая нарушителю оказать влияние на целостность защищаемой информации
BDU:2023-08821 Уязвимость межсетевого экрана веб-приложений FortiWeb, связанная с неправильной обработкой выходных данных для журналов регистрации, позволяющая нарушителю подменить журналы трафика (Traffic Log)
BDU:2023-08834 Уязвимость сценария send_to_nls.php инструмента для мониторинга Nagios XI, позволяющая нарушителю раскрыть защищаемую информацию и повысить свои привилегии
BDU:2024-01561 Уязвимость компонента ansible-core системы управления конфигурациями Red Hat Ansible, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2024-02092 Уязвимость программного обеспечения управления и мониторинга сетей и оборудования FOXMAN-UN и UNEM, связанная с недостатком механизма кодирования или экранирования выходных, позволяющая нарушителю получить доступ к конфиденциальным данным
BDU:2024-04754 Уязвимость программного обеспечения для развертывания и выполнения моделей искусственного интеллекта NVIDIA Triton Inference Server (ранее TensorRT Inference Server), позволяющая нарушителю получить несанкционированный доступ к защищаемой информации,...
BDU:2024-10773 Уязвимость демона snmptrapd универсальной системы мониторинга Zabbix, позволяющая нарушителю осуществить подмену пользовательского интерфейса
BDU:2025-00552 Уязвимость инструмента автоматизации на основе искусственного интеллекта IBM Concert Software, связанная с неправильной обработкой выходных данных для журналов регистрации, позволяющая нарушителю внедрить произвольную команду
BDU:2025-01189 Уязвимость компонента Monitor платформы управления корпоративными активами на основе искусственного интеллекта IBM Maximo Application Suite, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2025-04293 Уязвимость интерфейса модуля Rack интерпретатора языка программирования Ruby, позволяющая нарушителю оказать влияние на целостность защищаемой информации
BDU:2025-06450 Уязвимость функции django.utils.log.log_response() программной платформы для веб-приложений Django, позволяющая нарушителю получить доступ на изменение данных в журнале
BDU:2025-06817 Уязвимость веб-интерфейса платформ управления рисками на предприятии IBM OpenPages и IBM OpenPages with Watson, позволяющая нарушителю внедрить произвольную команду
BDU:2025-07021 Уязвимость интерфейса модуля Rack интерпретатора языка программирования Ruby, позволяющая нарушителю получить несанкционированный доступ на изменение защищаемой информации
BDU:2025-09926 Уязвимость программного средства для централизованного управления устройствами Fortinet FortiManager и межсетевого экрана FortiAnalyzer, связанная с неправильной обработкой выходных данных для журналов регистрации, позволяющая нарушителю внедрить про...
BDU:2025-11598 Уязвимость фреймворка Flask, связанная с неправильной обработкой выходных данных для журналов регистрации, позволяющая нарушителю изменять данные в системе
BDU:2025-13811 Уязвимость фреймворка для логирования на C++ Log4cxx, связанная с неправильной обработкой выходных данных для журналов регистрации, позволяющая нарушителю получить несанкционированный доступ к конфиденциальным данным
BDU:2025-13812 Уязвимость фреймворка для логирования на C++ Log4cxx, связанная с неправильной обработкой выходных данных для журналов регистрации, позволяющая нарушителю получить несанкционированный доступ к конфиденциальным данным
BDU:2025-15273 Уязвимость инструмента автоматизации на основе искусственного интеллекта IBM Concert Software, связанная с неправильной обработкой выходных данных для журналов регистрации, позволяющая нарушителю выдавать себя за другого пользователя
BDU:2025-15587 Уязвимость библиотеки Go для декодирования общих значений карт в структуры и наоборот mapstructure, связанная с неправильной обработкой выходных данных для журналов регистрации, позволяющая нарушителю получить доступ к конфиденциальной информации
BDU:2025-16071 Уязвимость системы управления конфигурациями Ansible, связанная с неправильной обработкой выходных данных для журналов регистрации, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2025-16118 Уязвимость инструмента автоматизации на основе искусственного интеллекта IBM Concert Software, связанная с неправильной обработкой выходных данных для журналов регистрации, позволяющая нарушителю получить доступ на чтение и изменение данных
BDU:2025-16180 Уязвимость системы обнаружения вторжений AIDE, связанная с неправильной обработкой выходных данных для журналов регистрации, позволяющая нарушителю обойти существующие ограничения безопасности
BDU:2025-16295 Уязвимость платформы для операционного анализа Splunk Enterprise, связанная с неправильной обработкой выходных данных для журналов регистрации, позволяющая нарушителю отравлять, подделывать или скрывать конфиденциальные данные журналов

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2015-10011 OpenDNS OpenResolve endpoints.py neutralization for logs
CVE-2018-10932 lldptool version 1.0.1 and older can print a raw, unsanitized attacker controlled buffer when mngAddr information is displaye...
CVE-2019-10213 OpenShift Container Platform, versions 4.1 and 4.2, does not sanitize secret data written to pod logs when the log level in a...
CVE-2019-14846 In Ansible, all Ansible Engine versions up to ansible-engine 2.8.5, ansible-engine 2.7.13, ansible-engine 2.6.19, were loggin...
CVE-2019-14854 OpenShift Container Platform 4 does not sanitize secret data written to static pod logs when the log level in a given operato...
CVE-2019-14858 A vulnerability was found in Ansible engine 2.x up to 2.8 and Ansible tower 3.x up to 3.5. When a module has an argument_spec...
CVE-2019-14864 Ansible, versions 2.9.x before 2.9.1, 2.8.x before 2.8.7 and Ansible versions 2.7.x before 2.7.15, is not respecting the flag...
CVE-2020-11644 GateManager Audit Message Spoofing Vulnerability
CVE-2020-14332 A flaw was found in the Ansible Engine when using module_args. Tasks executed with check mode (--check-mode) do not properly...
CVE-2020-25646 A flaw was found in Ansible Collection community.crypto. openssl_privatekey_info exposes private key in logs. This directly i...
CVE-2020-4072 Log Forging in generator-jhipster-kotlin
CVE-2021-20333 Server log entry spoofing via newline injection
CVE-2021-22096 In Spring Framework versions 5.3.0 - 5.3.10, 5.2.0 - 5.2.17, and older unsupported versions, it is possible for a user to pro...
CVE-2021-23266 Improper Output Neutralization for Logs in Crafter Studio
CVE-2021-42250 Possible log injection
CVE-2021-43410 airavata-django-portal allows CRLF log injection because of the lack of escaping in the log statements
CVE-2022-1522 Cognex 3D-A1000 Dimensioning System Improper Output Neutralization for Logs
CVE-2022-22151 CAMS for HIS Log Server contained in the following Yokogawa Electric products fails to properly neutralize log outputs: CENTU...
CVE-2022-32549 log injection in Sling logging
CVE-2023-0595 A CWE-117: Improper Output Neutralization for Logs vulnerability exists that could cause the misinterpretation of log files w...
CVE-2023-1711 A vulnerability exists in a FOXMAN-UN and UNEM logging component, it only affects systems that use remote authentication to t...
CVE-2023-28952 IBM Cognos Controller log injection
CVE-2023-31405 Log Injection vulnerability in SAP NetWeaver AS for Java (Log Viewer)
CVE-2023-32712 Unauthenticated Log Injection in Splunk Enterprise
CVE-2023-36924 Log Injection vulnerability in SAP ERP Defense Forces and Public Security
CVE-2023-37275 System logs spoofable in Auto-GPT via ANSI control sequences
CVE-2023-38020 IBM SOAR QRadar Plugin App log injection
CVE-2023-39461 Triangle MicroWorks SCADA Data Gateway Event Log Improper Output Neutralization For Logs Arbitrary File Write Vulnerability
CVE-2023-3997 Unauthenticated Log Injection In Splunk SOAR
CVE-2023-4065 Operator: plaintext password in operator log
CVE-2023-4571 Unauthenticated Log Injection in Splunk IT Service Intelligence (ITSI)
CVE-2023-46713 An improper output neutralization for logs in Fortinet FortiWeb 6.2.0 - 6.2.8, 6.3.0 - 6.3.23, 7.0.0 - 7.0.9, 7.2.0 - 7.2.5 a...
CVE-2023-6002 Log Injection
CVE-2023-6484 Keycloak: log injection during webauthn authentication or registration
CVE-2023-7234 Integration Objects OPC UA Server Toolkit Improper Output Neutralization for Logs
CVE-2024-0095 CVE
CVE-2024-0690 Ansible-core: possible information leak in tasks that ignore ansible_no_log configuration
CVE-2024-0987 Sichuan Yougou Technology KuERP log neutralization for logs
CVE-2024-12580 Logs Debug Injection in danny-avila/librechat
CVE-2024-13949 Log Forging
CVE-2024-1681 Log Injection Vulnerability in corydolphin/flask-cors
CVE-2024-22229 Dell Unity, versions prior to 5.4, contain a vulnerability whereby log messages can be spoofed by an authenticated attacker....
CVE-2024-22356 IBM App Connect Enterprise and IBM Integration Bus for z/OS information disclosure
CVE-2024-23194 Improper output Neutralization for Logs (CWE-117) in the Command Centre API Diagnostics Endpoint could allow an attacker limi...
CVE-2024-25047 IBM Cognos Analytics log injection
CVE-2024-29022 Session Hijacking via XSS attack in header and session grid in Xibo CMS
CVE-2024-32474 Sentry's superuser cleartext password leaked in logs
CVE-2024-35150 IBM Maximo Application Suite log manipulation
CVE-2024-45808 Malicious log injection via access logs in envoy
CVE-2024-47083 Power Platform Terraform Provider has Improper Masking of Secrets in Logs
CVE-2024-49355 IBM OpenPages log manipulation
CVE-2024-52891 IBM Concert Software log manipulation
CVE-2024-52962 An Improper Output Neutralization for Logs vulnerability [CWE-117] in FortiAnalyzer version 7.6.1 and below, version 7.4.5 an...
CVE-2024-56473 IBM Aspera Shares Data Manipulation
CVE-2024-7696 Seth Fogie, member of AXIS Camera Station Pro Bug Bounty Program, has found that it is possible for an authenticated maliciou...
CVE-2024-8297 kitsada8621 Digital Library Management System jwt_refresh_token_middleware.go JwtRefreshAuth neutralization for logs
CVE-2024-8334 master-nan Sweet-CMS log.go LogHandler neutralization for logs
CVE-2024-9026 PHP-FPM logs from children may be altered
CVE-2024-9606 Improper Output Neutralization for Logs in berriai/litellm
CVE-2025-0754 Envoyproxy: openshift service mesh 2.6.3 and 2.5.6 envoy header handling allows log injection and potential spoofing
CVE-2025-10217 A vulnerability exists in Asset Suite for an authenticated user to manipulate the content of performance related log data or...
CVE-2025-11627 Site Checkup AI Troubleshooting with Wizard and Tips for Each Issue <= 1.47 - Unauthenticated Log File Poisoning
CVE-2025-23405 Dario Health USB-C Blood Glucose Monitoring System Starter Kit Android Application Improper Output Neutralization For Logs
CVE-2025-25184 Possible Log Injection in Rack::CommonLogger
CVE-2025-25294 Envoy Gateway Log Injection Vulnerability
CVE-2025-27111 Escape Sequence Injection vulnerability in Rack lead to Possible Log Injection
CVE-2025-36081 Multiple Vulnerabilities in IBM Concert Software.
CVE-2025-36625 Log Poisoning in Nessus
CVE-2025-3942 Improper Output Neutralization for Logs
CVE-2025-41429 a-blog cms multiple versions neutralize logs improperly. If this vulnerability is exploited with CVE-2025-36560, a remote una...
CVE-2025-48432 An issue was discovered in Django 5.2 before 5.2.3, 5.1 before 5.1.11, and 4.2 before 4.2.23. Internal HTTP response logging...
CVE-2025-49846 wire-ios accidentally logs message contents
CVE-2025-54389 AIDE improper output neutralization vulnerability
CVE-2025-54656 Apache Struts Extras: Improper Output Neutralization for Logs
CVE-2025-54812 Apache Log4cxx: Improper HTML escaping in HTMLLayout
CVE-2025-54813 Apache Log4cxx: Improper escaping with JSONLayout
CVE-2025-58580 Injection via log file
CVE-2025-66577 cpp-httplib Untrusted HTTP Header Handling: X-Forwarded-For/X-Real-IP Trust

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20251031-2 31.10.2025 Выполнение произвольного кода в Apache Tomcat

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.