Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-184

Incomplete List of Disallowed Inputs

The product implements a protection mechanism that relies on a list of inputs (or properties of inputs) that are not allowed by policy or otherwise require other action to neutralize before additional processing takes place, but the list is incomplete.
Тип уязвимости: Не зависит от других уязвимостей

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2016-00006 Уязвимость фильтра печати Foomatic и операционной системы Ubuntu, позволяющая нарушителю выполнить произвольные команды
BDU:2018-00945 Уязвимость компонента ObjectMapper библиотеки FasterXML jackson-databind, позволяющая нарушителю обойти ограничения "черного списка" и выполнить произвольный код
BDU:2019-04797 Уязвимость библиотеки Jackson-databind, связанная с недостатками механизма десериализации, позволяющая нарушителю выполнить произвольный код
BDU:2020-04675 Уязвимость интерфейса REST API системы сетевого управления центром обработки данных Cisco Data Center Network Manager (DCNM), позволяющая нарушителю выполнить произвольные действия на уязвимом устройстве
BDU:2021-01111 Уязвимость реализации интерфейса REST API системы сетевого управления центром обработки данных Cisco Data Center Network Manager, позволяющая нарушителю изменить конфигурацию устройства
BDU:2021-03347 Уязвимость компонента qemu-seccomp.c эмулятора аппаратного обеспечения QEMU, связанная с использованием неполного чёрного списка, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2021-06109 Уязвимость сервера автоматизации Jenkins, связанная с использованием неполного чёрного списка, позволяющая нарушителю читать и записывать содержимое любого каталога сборки
BDU:2022-00326 Уязвимость реализации протокола безопасной загрузки Secure Boot загрузчика операционных систем Grub2, позволяющая нарушителю получить доступ к конфиденциальным данным, оказать влияние на целостность данных, а также вызвать отказ в обслуживании
BDU:2022-04758 Уязвимость программных средств мониторинга и управления рабочим процессом ICONICS Suite, GENESIS64, Hyper Historian, Energy AnalytiX и MobileHMI, связанная с использованием неполного чёрного списка, позволяющая нарушителю обойти процедуру аутентифика...
BDU:2023-03535 Уязвимость библиотеки .NET Dynamic Linq, связанная с использованием неполного чёрного списка, позволяющая нарушителю выполнить произвольный код
BDU:2023-04760 Уязвимость класса BlacklistedFilesChecker программного обеспечения сетевого мониторинга SolarWinds Orion Platform, позволяющая нарушителю выполнить произвольный код
BDU:2023-05103 Уязвимость платформы обработки данных Apache NiFi, связанная с недостаточным сравнением, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2023-07597 Уязвимость компонента проверки устанавливаемых пакетов операционной системы "Аврора", позволяющая нарушителю выполнить код с повышенными привилегиями
BDU:2024-02820 Уязвимость реализации протокола NETCONF операционных систем Cisco IOS XE, позволяющая нарушителю повысить свои привилегии до уровня root
BDU:2024-04508 Уязвимость почтового клиента Microsoft Outlook для операционных систем Windows, связанная с использованием неполного чёрного списка при обработке входных данных, позволяющая нарушителю выполнить произвольный код
BDU:2024-07770 Уязвимость функциии path.evaluate() или path.evaluateTruthy() компилятора для написания JavaScript кода Babel, позволяющая нарушителю выполнить произвольный код
BDU:2025-04219 Уязвимость пакетов программ Microsoft Office и 365 Apps for Enterprise, связанная с использованием неполного чёрного списка, позволяющая нарушителю обойти ограничения безопасности
BDU:2025-07203 Уязвимость системы управления ИТ-инфраструктурой Now Platform, связанная с использованием неполного чёрного списка при обработке входных данных, позволяющая нарушителю выполнить произвольный код
BDU:2025-07762 Уязвимость программного обеспечения Blitz Identity Provider, связанная с некорректной настройкой прав доступа, позволяющая нарушителю отправить на привязанную к аккаунту пользователя электронную почту письмо с произвольным текстом
BDU:2025-15447 Уязвимость метода reduce сканера безопасности для анализа файлов Pickle Python Picklescan, позволяющая нарушителю выполнить произвольный код

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2016-7076 sudo before version 1.8.18p1 is vulnerable to a bypass in the sudo noexec restriction if application run via sudo executed wo...
CVE-2017-0909 The private_address_check ruby gem before 0.4.1 is vulnerable to a bypass due to an incomplete blacklist of common private/lo...
CVE-2017-15095 A deserialization flaw was discovered in the jackson-databind in versions before 2.8.10 and 2.9.1, which could allow an unaut...
CVE-2017-2602 jenkins before versions 2.44, 2.32.2 is vulnerable to an improper blacklisting of the Pipeline metadata files in the agent-to...
CVE-2017-7525 A deserialization flaw was discovered in the jackson-databind, versions before 2.6.7.1, 2.7.9.1 and 2.8.9, which could allow...
CVE-2017-7540 rubygem-safemode, as used in Foreman, versions 1.3.2 and earlier are vulnerable to bypassing safe mode limitations via specia...
CVE-2018-16863 It was found that RHSA-2018:2918 did not fully fix CVE-2018-16509. An attacker could possibly exploit another variant of the...
CVE-2020-14372 A flaw was found in grub2 in versions prior to 2.06, where it incorrectly enables the usage of the ACPI command when Secure B...
CVE-2020-3384 Cisco Data Center Network Manager Command Injection Vulnerability
CVE-2020-5253 Privilege escalation in NetHack
CVE-2021-1133 Cisco Data Center Network Manager REST API Vulnerabilities
CVE-2021-1135 Cisco Data Center Network Manager REST API Vulnerabilities
CVE-2021-1255 Cisco Data Center Network Manager REST API Vulnerabilities
CVE-2021-25631 denylist of executable filename extensions possible to bypass under windows
CVE-2021-25737 Holes in EndpointSlice Validation Enable Host Network Hijack
CVE-2021-31370 Junos OS: QFX5000 Series and EX4600 Series: Control traffic might be dropped if a high rate of specific multicast traffic is...
CVE-2022-23536 Alertmanager can expose local files content via specially crafted config
CVE-2022-32763 A cross-site scripting (xss) sanitization vulnerability bypass exists in the SanitizeHtml functionality of Lansweeper lanswee...
CVE-2022-34888 The Remote Mount feature can potentially be abused by valid, authenticated users to make connections to internal services tha...
CVE-2022-35962 Crafted link in Zulip message can cause disclosure of credentials
CVE-2022-38179 JetBrains Ktor before 2.1.0 was vulnerable to the Reflect File Download attack
CVE-2023-2017 Improper Control of Generation of Code in Twig Rendered Views in Shopware
CVE-2023-23844 SolarWinds Platform Incomplete List of Disallowed Inputs Vulnerability
CVE-2023-29003 SvelteKit has Insufficient Cross-Site Request Forgery Protection
CVE-2023-3374 Privilege Escalation in Bookreen
CVE-2023-34252 Grav Server-side Template Injection via Insufficient Validation in filterFilter
CVE-2023-34253 Grav vulnerable to Server-side Template Injection (SSTI) via Denylist Bypass
CVE-2023-40037 Apache NiFi: Incomplete Validation of JDBC and JNDI Connection URLs
CVE-2023-45133 Babel vulnerable to arbitrary code execution when compiling specifically crafted malicious code
CVE-2023-45593 A CWE-184 “Incomplete List of Disallowed Inputs” vulnerability in the embedded Chromium browser (concerning the handling of a...
CVE-2024-20278 A vulnerability in the NETCONF feature of Cisco IOS XE Software could allow an authenticated, remote attacker to elevate priv...
CVE-2024-23336 Incomplete disallowed remote addresses list in MyBB
CVE-2024-28246 KaTeX is missing normalization of the protocol in URLs allows bypassing forbidden protocols
CVE-2024-30103 Microsoft Outlook Remote Code Execution Vulnerability
CVE-2024-32152 A blocklist bypass vulnerability exists in the LaTeX functionality of Ankitects Anki 24.04. A specially crafted malicious fla...
CVE-2024-51745 Wasmtime doesn't fully sandbox all the Windows device filenames
CVE-2024-5178 Incomplete Input Validation in SecurelyAccess API
CVE-2024-5217 Incomplete Input Validation in GlideExpression Script
CVE-2024-52595 HTML Cleaner allows crafted scripts in special contexts like svg or math to pass through
CVE-2024-54149 Winter CMS Modules allows a sandbox bypass in Twig templates leading to data modification and deletion
CVE-2025-1484 A vulnerability exists in the media upload component of the Asset Suite versions listed below. If successfully exploited an...
CVE-2025-1716 picklescan - Security scanning bypass via 'pip main'
CVE-2025-24388 Unsafe handling of AJAX calls
CVE-2025-29822 Microsoft OneNote Security Feature Bypass Vulnerability
CVE-2025-46417 The unsafe globals in Picklescan before 0.0.25 do not include ssl. Consequently, ssl.get_server_certificate can exfiltrate da...
CVE-2025-48732 An incomplete blacklist exists in the .htaccess sample of WWBN AVideo 14.4 and dev master commit 8a8954ff. A specially crafte...
CVE-2025-58353 Promptcraft Forge Studio: Complete Sanitizer Bypass Enables XSS via Overlapping Patterns
CVE-2025-58361 Promptcraft Forge Studio's incomplete URL check is vulnerable to XSS via SVG
CVE-2025-61924 PrestaShop Checkout Target PayPal merchant account hijacking from backoffice
CVE-2025-67716 Auth0 Next.js SDK has Improper Validation of Query Parameters
CVE-2025-67747 Fickling has missing detection for marshal.loads and types.FunctionType in unsafe modules list
CVE-2025-67748 Fickling has Code Injection vulnerability via pty.spawn()
CVE-2025-69277 libsodium before ad3004e, in atypical use cases involving certain custom cryptography or untrusted data to crypto_core_ed2551...
CVE-2026-22606 Fickling has a bypass via runpy.run_path() and runpy.run_module()
CVE-2026-22607 Fickling Blocklist Bypass: cProfile.run()
CVE-2026-22608 Fickling vulnerable to use of ctypes and pydoc gadget chain to bypass detection
CVE-2026-22609 Fickling has Static Analysis Bypass via Incomplete Dangerous Module Blocklist
CVE-2026-25951 FUXA has a Path Traversal Sanitization Bypass

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20240729-26 29.07.2024 Выполнение произвольного кода в ServiceNow
VULN:20250416-19 16.04.2025 Обход безопасности в Microsoft OneNote

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.