Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-150

Improper Neutralization of Escape, Meta, or Control Sequences

The product receives input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could be interpreted as escape, meta, or control character sequences when they are sent to a downstream component.
Тип уязвимости: Не зависит от других уязвимостей

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2023-02046 Уязвимость среды выполнения для JavaScript и TypeScript Deno, связанная с неприятием мер по нейтрализации специальных управляющих элементов, позволяющая нарушителю выполнить произвольный код
BDU:2023-07818 Уязвимость почтового сервера Dovecot, связанная с неправильной нейтрализацией последовательности управляющих и мета символов, позволяющая нарушителю получить доступ к конфиденциальным данным и нарушить их целостность
BDU:2023-08648 Уязвимость сетевого программного средства Netty, связанная с некорректной обработкой управляющих символов, позволяющая нарушителю оказать воздействие на целостность защищаемой информации
BDU:2025-00112 Уязвимость компилятора инструмента для html-шаблонизации jinja, позволяющая нарушителю обойти защитный механизм песочницы, выполнить произвольный код или вызвать отказ в обслуживании
BDU:2025-01175 Уязвимость компонента ANSI Escape Sequence Handler распределенной системы управления версиями Git, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2025-01177 Уязвимость распределенной системы управления версиями Git, связанная с недостатком механизма кодирования или экранирования выходных данных, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2025-02007 Уязвимость системы видеонаблюдения UniFi Protect Cameras, связанная с непринятием мер по нейтрализации специальных элементов, позволяющая нарушителю обойти ограничения безопасности и выполнить произвольный код
BDU:2025-02194 Уязвимость распределенной системы управления версиями Git, связанная с неправильным экранированием выходных данных, позволяющая нарушителю получить доступ на чтение, изменение или удаление данных или выполнить произвольный код
BDU:2025-05707 Уязвимость сервера приложений Apache Tomcat, связанная с недостатком механизма кодирования или экранирования выходных данных, позволяющая нарушителю оказать влияние на конфиденциальность, целостность и доступность защищаемой информации
BDU:2025-08958 Уязвимость функции mod_ssl веб-сервера Apache HTTP Server, позволяющая нарушителю оказать воздействие на целостность защищаемой информации
BDU:2025-13927 Уязвимость сервера приложений Apache Tomcat, связанная с непринятием мер по нейтрализации специальных элементов, позволяющая нарушителю выполнить произвольный код
BDU:2025-15637 Уязвимость веб-сервера Apache HTTP Server, связанная с непринятием мер по нейтрализации специальных управляющих элементов, позволяющая нарушителю оказать влияние на конфиденциальность и целостность защищаемой информации

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2017-0899 RubyGems version 2.6.12 and earlier is vulnerable to maliciously crafted gem specifications that include terminal escape char...
CVE-2020-6932 An information disclosure and remote code execution vulnerability in the slinger web server of the BlackBerry QNX Software De...
CVE-2021-25743 ANSI escape characters in kubectl output are not being filtered
CVE-2022-30123 A sequence injection vulnerability exists in Rack <2.0.9.1, <2.1.4.1 and <2.2.3.1 which could allow is a possible shell escap...
CVE-2023-26055 XWiki Commons may allow privilege escalation to programming rights via user's first name
CVE-2023-28446 Deno is vulnerable to interactive `run` permission prompt spoofing via improper ANSI neutralization
CVE-2023-30844 Mutagen list and monitor operations do not neutralize control characters in text controlled by remote endpoints
CVE-2023-3265 An authentication bypass exists on CyberPower PowerPanel Enterprise by failing to sanitize meta-characters from the username,...
CVE-2023-39342 Dangerzone CLI does not sanitize ANSI escape characters
CVE-2023-40185 Shescape on Windows escaping may be bypassed in threaded context
CVE-2024-27936 Deno interactive permission prompt spoofing via improper ANSI stripping
CVE-2024-32986 Arbitrary code execution due to improper sanitization of web app properties in PWAsForFirefox
CVE-2024-43785 gitoxide-core does not neutralize special characters for terminals
CVE-2024-47252 Apache HTTP Server: mod_ssl error log variable escaping
CVE-2024-50349 Git does not sanitize URLs when asking for credentials interactively
CVE-2024-52005 The sideband payload is passed unfiltered to the terminal in git
CVE-2024-52006 Newline confusion in credential helpers can lead to credential exfiltration in git
CVE-2024-56201 Jinja has a sandbox breakout through malicious filenames
CVE-2024-58251 In netstat in BusyBox through 1.37.0, local users can launch of network application with an argv[0] containing an ANSI termin...
CVE-2024-9774 Python-sql: python-sql unary operators does not escape non-expression
CVE-2025-0975 IBM MQ code execution
CVE-2025-1692 MongoDB Shell may be susceptible to control character injection via pasting
CVE-2025-1693 MongoDB Shell may be susceptible to control character Injection via shell output
CVE-2025-23026 HTML templates containing Javascript template strings are subject to XSS in jte
CVE-2025-25286 Crayfish allows Remote Code Execution via Homarus Authorization header
CVE-2025-30089 gurk (aka gurk-rs) through 0.6.3 mishandles ANSI escape sequences.
CVE-2025-47284 Gardener vulnerable to metadata injection for a project secret that can lead to privilege escalation
CVE-2025-55193 Active Record logging vulnerable to ANSI escape injection
CVE-2025-55754 Apache Tomcat: console manipulation via escape sequences in log messages
CVE-2025-58160 Tracing logging user input may result in poisoning logs with ANSI escape sequences
CVE-2025-64494 Soft Serve does not sanitize ANSI escape sequences in user input
CVE-2025-65082 Apache HTTP Server: CGI environment variable override
CVE-2026-21439 badkeys vulnerable to ASCII control character injection on console via malformed input
CVE-2026-21521 Word Copilot Information Disclosure Vulnerability
CVE-2026-23829 Mailpit has SMTP Header Injection via Regex Bypass
CVE-2026-25996 Inspektor Gadget uses unsanitized ANSI Escape Sequences In `columns` Output Mode

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.