Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-184

CWE-184: Incomplete List of Disallowed Inputs

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2016-00006 Уязвимость фильтра печати Foomatic и операционной системы Ubuntu, позволяющая нарушителю выполнить произвольные команды
BDU:2018-00945 Уязвимость компонента ObjectMapper библиотеки FasterXML jackson-databind, позволяющая нарушителю обойти ограничения "черного списка" и выполнить произвольный код
BDU:2019-04797 Уязвимость библиотеки Jackson-databind, связанная с недостатками механизма десериализации, позволяющая нарушителю выполнить произвольный код
BDU:2020-04675 Уязвимость интерфейса REST API системы сетевого управления центром обработки данных Cisco Data Center Network Manager (DCNM), позволяющая нарушителю выполнить произвольные действия на уязвимом устройстве
BDU:2021-01111 Уязвимость реализации интерфейса REST API системы сетевого управления центром обработки данных Cisco Data Center Network Manager, позволяющая нарушителю изменить конфигурацию устройства
BDU:2021-03347 Уязвимость компонента qemu-seccomp.c эмулятора аппаратного обеспечения QEMU, связанная с использованием неполного чёрного списка, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2021-06109 Уязвимость сервера автоматизации Jenkins, связанная с использованием неполного чёрного списка, позволяющая нарушителю читать и записывать содержимое любого каталога сборки
BDU:2022-00326 Уязвимость реализации протокола безопасной загрузки Secure Boot загрузчика операционных систем Grub2, позволяющая нарушителю получить доступ к конфиденциальным данным, оказать влияние на целостность данных, а также вызвать отказ в обслуживании
BDU:2022-04758 Уязвимость программных средств мониторинга и управления рабочим процессом ICONICS Suite, GENESIS64, Hyper Historian, Energy AnalytiX и MobileHMI, связанная с использованием неполного чёрного списка, позволяющая нарушителю обойти процедуру аутентифика...
BDU:2023-03535 Уязвимость библиотеки .NET Dynamic Linq, связанная с использованием неполного чёрного списка, позволяющая нарушителю выполнить произвольный код
BDU:2023-04760 Уязвимость класса BlacklistedFilesChecker программного обеспечения сетевого мониторинга SolarWinds Orion Platform, позволяющая нарушителю выполнить произвольный код
BDU:2023-05103 Уязвимость платформы обработки данных Apache NiFi, связанная с недостаточным сравнением, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2023-07597 Уязвимость компонента проверки устанавливаемых пакетов операционной системы "Аврора", позволяющая нарушителю выполнить код с повышенными привилегиями
BDU:2024-02820 Уязвимость реализации протокола NETCONF операционных систем Cisco IOS XE, позволяющая нарушителю повысить свои привилегии до уровня root
BDU:2024-04508 Уязвимость почтового клиента Microsoft Outlook для операционных систем Windows, связанная с использованием неполного чёрного списка при обработке входных данных, позволяющая нарушителю выполнить произвольный код
BDU:2024-07770 Уязвимость функциии path.evaluate() или path.evaluateTruthy() компилятора для написания JavaScript кода Babel, позволяющая нарушителю выполнить произвольный код
BDU:2025-04219 Уязвимость пакетов программ Microsoft Office и 365 Apps for Enterprise, связанная с использованием неполного чёрного списка, позволяющая нарушителю обойти ограничения безопасности
BDU:2025-07203 Уязвимость системы управления ИТ-инфраструктурой Now Platform, связанная с использованием неполного чёрного списка при обработке входных данных, позволяющая нарушителю выполнить произвольный код
BDU:2025-07762 Уязвимость программного обеспечения Blitz Identity Provider, связанная с некорректной настройкой прав доступа, позволяющая нарушителю отправить на привязанную к аккаунту пользователя электронную почту письмо с произвольным текстом
BDU:2025-15447 Уязвимость метода reduce сканера безопасности для анализа файлов Pickle Python Picklescan, позволяющая нарушителю выполнить произвольный код

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2016-7076 sudo before version 1.8.18p1 is vulnerable to a bypass in the sudo noexec restriction if application run via sudo executed wo...
CVE-2017-0909 The private_address_check ruby gem before 0.4.1 is vulnerable to a bypass due to an incomplete blacklist of common private/lo...
CVE-2017-15095 A deserialization flaw was discovered in the jackson-databind in versions before 2.8.10 and 2.9.1, which could allow an unaut...
CVE-2017-2602 jenkins before versions 2.44, 2.32.2 is vulnerable to an improper blacklisting of the Pipeline metadata files in the agent-to...
CVE-2017-7525 A deserialization flaw was discovered in the jackson-databind, versions before 2.6.7.1, 2.7.9.1 and 2.8.9, which could allow...
CVE-2017-7540 rubygem-safemode, as used in Foreman, versions 1.3.2 and earlier are vulnerable to bypassing safe mode limitations via specia...
CVE-2018-16863 It was found that RHSA-2018:2918 did not fully fix CVE-2018-16509. An attacker could possibly exploit another variant of the...
CVE-2020-14372 A flaw was found in grub2 in versions prior to 2.06, where it incorrectly enables the usage of the ACPI command when Secure B...
CVE-2020-3384 Cisco Data Center Network Manager Command Injection Vulnerability
CVE-2020-5253 Privilege escalation in NetHack
CVE-2021-1133 Cisco Data Center Network Manager REST API Vulnerabilities
CVE-2021-1135 Cisco Data Center Network Manager REST API Vulnerabilities
CVE-2021-1255 Cisco Data Center Network Manager REST API Vulnerabilities
CVE-2021-25631 denylist of executable filename extensions possible to bypass under windows
CVE-2021-25737 Holes in EndpointSlice Validation Enable Host Network Hijack
CVE-2021-31370 Junos OS: QFX5000 Series and EX4600 Series: Control traffic might be dropped if a high rate of specific multicast traffic is...
CVE-2022-23536 Alertmanager can expose local files content via specially crafted config
CVE-2022-32763 A cross-site scripting (xss) sanitization vulnerability bypass exists in the SanitizeHtml functionality of Lansweeper lanswee...
CVE-2022-34888 The Remote Mount feature can potentially be abused by valid, authenticated users to make connections to internal services tha...
CVE-2022-35962 Crafted link in Zulip message can cause disclosure of credentials
CVE-2022-38179 JetBrains Ktor before 2.1.0 was vulnerable to the Reflect File Download attack
CVE-2023-2017 Improper Control of Generation of Code in Twig Rendered Views in Shopware
CVE-2023-23844 SolarWinds Platform Incomplete List of Disallowed Inputs Vulnerability
CVE-2023-29003 SvelteKit has Insufficient Cross-Site Request Forgery Protection
CVE-2023-3374 Privilege Escalation in Bookreen
CVE-2023-34252 Grav Server-side Template Injection via Insufficient Validation in filterFilter
CVE-2023-34253 Grav vulnerable to Server-side Template Injection (SSTI) via Denylist Bypass
CVE-2023-40037 Apache NiFi: Incomplete Validation of JDBC and JNDI Connection URLs
CVE-2023-45133 Babel vulnerable to arbitrary code execution when compiling specifically crafted malicious code
CVE-2023-45593 A CWE-184 “Incomplete List of Disallowed Inputs” vulnerability in the embedded Chromium browser (concerning the handling of a...
CVE-2024-20278 A vulnerability in the NETCONF feature of Cisco IOS XE Software could allow an authenticated, remote attacker to elevate priv...
CVE-2024-23336 Incomplete disallowed remote addresses list in MyBB
CVE-2024-28246 KaTeX is missing normalization of the protocol in URLs allows bypassing forbidden protocols
CVE-2024-30103 Microsoft Outlook Remote Code Execution Vulnerability
CVE-2024-32152 A blocklist bypass vulnerability exists in the LaTeX functionality of Ankitects Anki 24.04. A specially crafted malicious fla...
CVE-2024-51745 Wasmtime doesn't fully sandbox all the Windows device filenames
CVE-2024-5178 Incomplete Input Validation in SecurelyAccess API
CVE-2024-5217 Incomplete Input Validation in GlideExpression Script
CVE-2024-52595 HTML Cleaner allows crafted scripts in special contexts like svg or math to pass through
CVE-2024-54149 Winter CMS Modules allows a sandbox bypass in Twig templates leading to data modification and deletion
CVE-2025-1484 A vulnerability exists in the media upload component of the Asset Suite versions listed below. If successfully exploited an...
CVE-2025-1716 picklescan - Security scanning bypass via 'pip main'
CVE-2025-24388 Unsafe handling of AJAX calls
CVE-2025-29822 Microsoft OneNote Security Feature Bypass Vulnerability
CVE-2025-46417 The unsafe globals in Picklescan before 0.0.25 do not include ssl. Consequently, ssl.get_server_certificate can exfiltrate da...
CVE-2025-48732 An incomplete blacklist exists in the .htaccess sample of WWBN AVideo 14.4 and dev master commit 8a8954ff. A specially crafte...
CVE-2025-58353 Promptcraft Forge Studio: Complete Sanitizer Bypass Enables XSS via Overlapping Patterns
CVE-2025-58361 Promptcraft Forge Studio's incomplete URL check is vulnerable to XSS via SVG
CVE-2025-61924 PrestaShop Checkout Target PayPal merchant account hijacking from backoffice
CVE-2025-67716 Auth0 Next.js SDK has Improper Validation of Query Parameters
CVE-2025-67747 Fickling has missing detection for marshal.loads and types.FunctionType in unsafe modules list
CVE-2025-67748 Fickling has Code Injection vulnerability via pty.spawn()
CVE-2025-69277 libsodium before ad3004e, in atypical use cases involving certain custom cryptography or untrusted data to crypto_core_ed2551...
CVE-2026-22606 Fickling has a bypass via runpy.run_path() and runpy.run_module()
CVE-2026-22607 Fickling Blocklist Bypass: cProfile.run()
CVE-2026-22608 Fickling vulnerable to use of ctypes and pydoc gadget chain to bypass detection
CVE-2026-22609 Fickling has Static Analysis Bypass via Incomplete Dangerous Module Blocklist

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20240729-26 29.07.2024 Выполнение произвольного кода в ServiceNow
VULN:20250416-19 16.04.2025 Обход безопасности в Microsoft OneNote

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.