Каталоги
В сервис интегрированы наиболее популярные публичных базы знаний:
- Сертификаты СЗИ - Государственный реестр сертифицированных средств защиты информации опубликованный Федеральной службой по техническому и экспортному контролю, может быть использован для контроля актуальности используемых СЗИ в организации.
- CVE уязвимости - общедоступная публичная база уязвимостей Common Vulnerabilities and Exposures (CVE). Миссия программы CVE заключается в выявлении, определении и каталогизации публично раскрываемых уязвимостей в сфере кибербезопасности. Для каждой уязвимости в каталоге существует одна запись CVE. Уязвимости обнаруживаются, затем присваиваются и публикуются организациями по всему миру, которые сотрудничают с программой CVE. Партнеры публикуют записи CVE для единообразного описания уязвимостей. Специалисты в области информационных технологий и кибербезопасности используют записи CVE, чтобы убедиться, что они обсуждают одну и ту же проблему, и координировать свои усилия по определению приоритетности и устранению уязвимостей.
- БДУ ФСТЭК уязвимости - раздел Уязвимости Банка данных уязвимостей опубликованная Федеральной службой по техническому и экспортному контролю совместно с Государственным научно-исследовательским испытательным институтом проблем технической защиты информации. Одной из целей создания банка данных угроз безопасности информации является объединение специалистов в области информационной безопасности для решения задач повышения защищенности информационных систем.
- НКЦКИ уязвимости - общедоступная публичная база уязвимостей Национального координационного центра по компьютерным инцидентам (НКЦКИ), обеспечивающего координацию деятельности субъектов КИИ по обнаружению, предупреждению, ликвидации последствий компьютерных атак и реагированию на компьютерные инциденты.
- MITRE ATT&CK – Adversarial Tactics, Techniques & Common Knowledge – Тактики, техники и общеизвестные знания о злоумышленниках. Это основанная на реальных наблюдениях база знаний компании Mitre, содержащая описание тактик, приемов и методов, используемых киберпреступниками. База создана в 2013 году и регулярно обновляется, цель – составление структурированной матрицы используемых киберпреступниками приемов, чтобы упростить задачу реагирования на киберинциденты.
- БДУ ФСТЭК и Новая БДУ ФСТЭК – раздел Угрозы Банка данных угроз, опубликованный в 2015 году Федеральной службой по техническому и экспортному контролю и Государственным научно-исследовательским испытательным институтом проблем технической защиты информации, обязателен при моделировании угроз при построении систем защиты персональных данных, критической информационной инфраструктуры, государственных информационных систем.
CVE, БДУ ФСТЭК и НКЦКИ
Каталоги CVE уязвимости, БДУ ФСТЭК уязвимости и НКЦКИ уязвимости предоставляют дополнительный контент и обогащают информацией описание уязвимостей от сканеров в модуле Технические уязвимости.
Интерфейс каталогов идентичен и содержит следующие блоки:
- Метрики:
- Найденные уязвимости – отображает количество найденных в отчетах от сканеров уязвимостей которые связаны с уязвимостями из каталога, при нажатии на виджет перенаправляет в модуль Технические уязвимости с установленным фильтром по названию каталога (тип фильтра Группа уязвимостей);
- Уязвимые хосты – отображает количество хостов на которых обнаружены уязвимости связанные с уязвимостями из каталога, при нажатии на виджет перенаправляет в модуль Технические уязвимости с установленным фильтром по названию каталога (тип фильтра Группа уязвимостей).
- Табличную часть Каталог уязвимостей:
- Фильтр по полю Идентификатор - особенностью данного фильтра является автоматический разбор текста с последующим извлечением из текста идентификаторов. Для этого необходимо вставить произвольный текст с идентификаторами в поле и добавить в фильтр через кнопку плюс;
- Табличную часть с полями для каталогов CVE и БДУ ФСТЭК:
- Идентификатор - id уязвимости в базе уязвимостей;
- Описание - текстовое описание уязвимости;
- Обнаружено - флаг, данный статус отображается если уязвимость обнаружена в отчетах о сканировании;
- CVSS - числовая оценка уязвимости согласно источнику, с указанием даты выявления уязвимости экспертами, оценка отображается цветом согласно оценке CVSS 0.1 – 3.9 Low Зеленый,
4.0 – 6.9 Medium Желтый, 7.0 – 8.9 High Оранжевый, 9.0 – 10.0 Critical Красный.
- Табличную часть с полями для каталогов CVE :
- Дата бюллетеня - информация о дате публикации бюллетеня содержащего уязвимости;
- Идентификатор - id уязвимости в базе уязвимостей;
- Информация - текстовое описание уязвимости;
- Вектор атаки - локальный или сетевой вектор атаки;
- Обнаружено - флаг, данный статус отображается если уязвимость обнаружена в отчетах о сканировании;
- Наличие обновления - - флаг, данный статус отображается если база уязвимостей содержит информацию о наличии обновлений от производителя уязвимого ПО;
- Дата выявления - даты выявления уязвимости экспертами.
- Чекбокс «Только обнаруженные уязвимости» - устанавливает фильтр на табличную часть для отображения только обнаруженные уязвимости.
- Функционал для экспорта всех уязвимостей каталога.
- Для каталога добавляется функционал Варианты отображения:
- Бюллетени - изменяет отображение табличной части на реестр бюллетеней, отображает общее количество уязвимостей в бюллетени в поле Уязвимостей в бюллетени и статус по обнаружению в поле Обнаружено - данный статус отображается если хотя бы одна уязвимость из бюллетеня обнаружена в инфраструктуре.
- Уязвимости.
MITRE ATT&CK, БДУ ФСТЭК, Новая БДУ ФСТЭК
Данные из каталогов MITRE ATT&CK, БДУ ФСТЭК, Новая БДУ ФСТЭК могут использоваться для контекстного наполнения риска в модуле Риски.
Каждый из указанных каталогов сформирован по собственной схеме данных, которая не соответствует подходу оценки риска, используемому в сервисе. Но в основе своей указанные базы описывают все те же риски информационной безопасности, каждый под своим углом. Поэтому они добавлены в сервис и как отдельные компоненты и как основа для создания рисков, угроз или уязвимостей.
Каталоги могут использоваться в сервисе с целью:
- Облегчения процесса формирования рисков, угроз и уязвимостей;
- Обогащения информации по рискам (угрозам, уязвимостям) созданным в сервисе.
- Взгляда на компанию и оценку рисков через публичные каталоги угроз.
Сервис позволяет установить связь между объектами из каталогов и 3 типами объектов сервиса: угрозами, уязвимостями или рисками безопасности:
- Уязвимости могут быть связаны с угрозами БДУ ФСТЭК, техниками ATT&CK и способами реализации Новой БДУ ФСТЭК.
- Угрозы могут быть связаны с угрозами БДУ ФСТЭК, техниками ATT&CK, угрозами и последствиями Новой БДУ ФСТЭК.
- Риски могут быть связаны с угрозами БДУ ФСТЭК, техниками ATT&CK, угрозами, способами реализации и последствиями Новой БДУ ФСТЭК.
Такой широкий выбор возможных связей сделан потому, что объекты из каталогов угроз могут быть или угрозой или уязвимостью в контексте сервиса.
Например, УБИ.004 Угроза аппаратного сброса пароля BIOS из БДУ ФСТЭК в контексте сервиса является уязвимостью, особенностью активов типа Микропрограммное обеспечение, которая может привести к реализации угрозы Несанкционированного локального доступа к BIOS.
В большинстве случаев угрозы из БДУ ФСТЭК и техники из MITRE ATT@CK являются именно уязвимостями, использование которых ведет к реализации угроз безопасности, но бывают и исключения.
Для рисков, угроз и уязвимостей из базы Community связи с каталогами угроз уже установлены.
Связь с каталогом угроз может быть прямой или косвенной. Например, если уязвимость связана с угрозой из БДУ ФСТЭК то и все риски, в составе которых есть данная уязвимость будут автоматически связаны с угрозой из БДУ ФСТЭК.
Каталог БДУ ФСТЭК - это реестр рисков от банка данных угроз безопасности информации ФСТЭК России.
Каждая угроза содержит описание, рекомендации к каким типам активов может быть применена эта угроза, классификация по свойствам информации и вероятные источники угрозы. Дополнительно в блоке Связанные риски указаны связанные риски, а в блоке Каталоги указываются связи с записями из других каталогов.
Каталог Новая БДУ ФСТЭК от банка данных угроз безопасности информации ФСТЭК России содержит:
- матрицу Способы реализации (возникновения угроз) - каждая ячейка которых содержит описание поверхности атаки: группу способов, уровень возможностей нарушителя, возможные реализуемые угрозы, компоненты объектов воздействия, возможные меры защиты;
- Негативные последствия - перечень негативных последствий в классификации ФСТЭК в виде кода и описания;
- Угрозы - реестр угроз с описанием, каждая угроза содержит возможные объекты воздействия и возможные способы реализации угроз;
- Объекты - перечень объектов последствий с описанием и компонентами которые могут входить в состав объекта;
- Компоненты - перечень компонентов объектов воздействия с указанием объектов воздействия на которых они могут располагаться;
- Нарушители - уровни возможностей нарушителей классифицированные по возможностям и компетенции;
- Меры защиты - в терминологии SECURITM это список требований выполнение которых сокращает возможности нарушителя.
Каталог MITRE ATT&CK содержит:
- Матрица - содержит тактики и техники злоумышленника, позволяет на основании тактики или техники создать риск или уязвимость, в матрице указаны связи с рисками в базе Community и с рисками в базе команды;
- Тактики - направления действия нарушителя на том или ином этапе cyberkillchane;
- Техники - конкретные действия нарушителя для достижения цели на конкретном шаге cyberkillchane;
- Контрмеры - в терминологии SECURITM это список требований выполнение которых сокращает возможности нарушителя;
- Преступные группы - описание APT группировок и их особенности и модель поведения;
- Инструменты - ПО используемое нарушителями для вредоносного воздействия.
Матрицы могут использоваться для построения тепловой карты рисков наложенных на матрицы угроз и уязвимостей.
Сертификаты СЗИ
Каталог Сертификаты СЗИ может быть использован в модуле Активы как источник информации для поля Номер сертификата СЗИ. В модуле активов есть возможность вести реестр СЗИ используемых в организации, в свою очередь каталог сертификатов СЗИ позволяет связать актив с каталогом через поле актива Номер сертификата СЗИ.
Каталог Сертификаты СЗИ содержит реестр с информацией о номере сертификата, сроке действия сертификата и сроке поддержки СЗИ. Кроме реестра каталог содержит следующие метрики:
- Имеющиеся СЗИ - отображает количество активов у которых заполнено поле Номер сертификата СЗИ;
- Скоро будут просрочены - отображает количество активов у которых срок действия сертификата меньше 90 календарных дней;
- Просроченные сертификаты - отображает количество активов у которых срок действия сертификата уже истек;
- Истекшая поддержка - отображает количество активов у которых срок действия сертификата уже истек.
Каждая метрика ведёт в реестр активов и выводит список СЗИ, отфильтрованный по соответствующим параметрам.
Нажав на просмотр сертификата, мы увидим карточку сертификата, сервис хранит информацию о следующих данных:
- Номер сертификата;
- Дата внесения в реестр;
- Срок действия сертификата;
- Срок окончания тех. поддержки;
- Наименование средства (шифр);
- Схема сертификации;
- Испытательная лаборатория;
- Орган по сертификации;
- Заявитель;
- Наименования документов соответствия;
- Реквизиты заявителя.
Реестр обновляется автоматически один раз в месяц.
Куда я попал?
100)" :class="{'content-width-sticky': scrolled}" class="overflow-auto w-100">
CWE-294
CWE-294: Authentication Bypass by Capture-replay
Идентификаторы ФСТЭК уязвимостей
Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
| Идентификатор | Описание |
|---|---|
| BDU:2018-00982 | Уязвимость медицинского оборудования Medtronic MiniMed, вызванная недостатками механизма аутентификации, позволяющая нарушителю повторно воспроизвести перехваченный запрос |
| BDU:2019-00110 | Уязвимость средства управления виртуальной инфраструктурой VMware vCenter Server, связанная с обходом процедуры аутентификации, позволяющая нарушителю вызвать отказ в обслуживании |
| BDU:2019-01036 | Уязвимость платформы управления политиками соединений Identity Services Engine системы мониторинга и управления сетевым оборудованием Cisco Prime Infrastructure, позволяющая нарушителю осуществить атаку типа "человек посередине" |
| BDU:2020-03449 | Уязвимость микропрограммного обеспечения промышленных Ethernet-шлюзов Moxa MGate 5105-MB-EIP, связанная с обходом аутентификации посредством захвата/повтора, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации |
| BDU:2020-03945 | Уязвимость реализации протокола взаимодействия между программным обеспечением "АРМ Релейщика" и программным обеспечением "Сервер связи" комплекса программ ЕКRASMS-SP, позволяющая нарушителю получить доступ к устройству с привилегиями текущего пользов... |
| BDU:2020-05503 | Уязвимость платформы для управления данными APTARE, связанная с обходом процедуры аутентификации, позволяющая нарушителю получить доступ к данным и функциям, доступным для целевой учетной записи пользователя |
| BDU:2021-03571 | Уязвимость CMS-системы PHP-Fusion, связанной с обходом процедуры аутентификации, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации |
| BDU:2022-00630 | Уязвимость расширений AppX Deployment Extensions операционных систем Windows, связанная с недостатками разграничения доступа, позволяющая нарушителю повысить свои привилегии |
| BDU:2022-01212 | Уязвимость микропрограммного обеспечения источников бесперебойного питания APC Smart-UPS серий SMT, SMC, SMTL, SCL, SMX, связанная с ошибками при проведении процедуры аутентификации, позволяющая нарушителю выполнить произвольный код |
| BDU:2022-02198 | Уязвимость микропрограммного обеспечения программируемых логических контроллеров MELSEC iQ-F Series FX5UС и MELSEC iQ-F Series FX5UJ, связанная с обходом процедуры аутентификации, позволяющая нарушителю повысить свои привилегии |
| BDU:2022-03228 | Уязвимость многофункциональных измерительных устройств Siemens SICAM P850 и Siemens SICAM P855, связанная с обходом процедуры аутентификации с помощью захвата-воспроизведения (capture-replay) перехваченных параметров, позволяющая нарушителю получить... |
| BDU:2022-04258 | Уязвимость функций связи между контроллером автоматизации машин Omron NJ/NX, программным обеспечением для автоматизации машин Omron Sysmac Studio и программируемым терминалом Omron NA, позволяющая нарушителю получить доступ к контроллеру |
| BDU:2022-04260 | Уязвимость микропрограммного обеспечения контроллеров автоматизации машин Omron NJ/NX, связанная с обходом процедуры аутентификации с помощью захвата-воспроизведения (capture-replay) перехваченных параметров, позволяющая нарушителю вызвать отказ в об... |
| BDU:2022-04535 | Уязвимость микропрограммного обеспечения терминалов контроля доступа Dahua ASI7213X-T1, связанная с возможностью обхода процедуры аутентификации, позволяющая нарушителю получить доступ к устройству без пароля |
| BDU:2022-04764 | Уязвимость механизма аутентификации WS-UsernameToken IP-камер Dahua, связанная с возможностью перехвата ONVIF-запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить полный доступ к IP-камере |
| BDU:2022-07220 | Уязвимость реализации сценария relay_cgi.cgi микропрограммного обеспечения релейных плат Dingtian DT-R002, позволяющая нарушителю обойти ограничения безопасности и получить полный контроль над устройством |
| BDU:2022-07340 | Уязвимость драйвера BlueTooth ядра операционной системы Linux, позволяющая нарушителю повысить свои привилегии |
| BDU:2022-07342 | Уязвимость драйвера BlueTooth Low Enegry ядра операционной системы Linux, позволяющая нарушителю повысить свои привилегии |
| BDU:2023-00053 | Уязвимость микропрограммного обеспечения маршрутизаторов TP-Link Archer AX10, связанная с обходом процедуры аутентификации с помощью захвата-воспроизведения (capture-replay) перехваченных параметров, позволяющая нарушителю реализовать атаку типа "чел... |
| BDU:2023-00197 | Уязвимость программного обеспечения разработки и выполнения приложений на языке ABAP SAP NetWeaver Application Server ABAP, связанная с обходом процедуры аутентификации, позволяющая нарушителю получить несанкционированный доступ к системе |
| BDU:2023-00485 | Уязвимость системы автоматизации технологических процессов EcoStruxure Process Expert, связанная с обходом процедуры аутентификации, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации |
| BDU:2023-01961 | Уязвимость облачной платформы для защиты приложений от доступа несанкционированных пользователей и устройств Cisco Duo для Mac OS, Windows и RDP-приложений, позволяющая нарушителю воспроизвести учетные данные сеанса пользователя и получить несанкцион... |
| BDU:2023-02416 | Уязвимость интерфейса системы управления Git-репозиториями Gitea, связанная с обходом процедуры аутентификации с помощью захвата-воспроизведения (capture-replay) перехваченных параметров, позволяющая нарушителю обойти ограничения безопасности, получи... |
| BDU:2023-03590 | Уязвимость модулей Ethernet FX3U-ENET-ADP и Ethernet FX3U-ENET(-L) микропрограммного обеспечения программируемых логических контроллеров MELSEC iQ-F серии FX3U, FX3UC, FX3G, FX3GC-32MT, FX3GE, FX3GA, FX3S и FX3SA, позволяющая нарушителю обойти ограни... |
| BDU:2023-08020 | Уязвимость программной платформы развертывания и проверки программных приложений Mendix, связанная с обходом процедуры аутентификации, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации и... |
| BDU:2023-09009 | Уязвимость компонента Bluetooth LE микропрограммного обеспечения биометрического замка Ultraloq UL3 2nd Gen Smart Lock, позволяющая нарушителю раскрыть защищаемую информацию |
| BDU:2024-00997 | Уязвимость микропрограммного обеспечения программируемых логических контроллеров MELSEC WS0-GETH00200, связанная с обходом процедуры аутентификации, позволяющая нарушителю обойти процесс аутентификации |
| BDU:2024-04401 | Уязвимость компонента KNX Bus-System микропрограммного обеспечения устройств ABB Display 55, Display 63, Display 70, RoomTouch 4, BCU KNX, позволяющая нарушителю повысить свои привилегии |
| BDU:2024-04433 | Уязвимость сервера графовой СУБД Apache HugeGraph, связанная с обходом процедуры аутентификации, позволяющая нарушителю выполнить произвольный код |
| BDU:2024-05180 | Уязвимость реализации протокола аутентификации RADIUS связана с обходом процедуры аутентификации посредством захвата-воспроизведения (capture-replay) перехваченных сообщений. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо,... |
| BDU:2024-05975 | Уязвимость микропрограммного обеспечения маршрутизаторов D-Link DSL-225, связанная с обходом процедуры аутентификации, позволяющая нарушителю обойти процесс аутентификации |
| BDU:2024-10282 | Уязвимость программного средства системы контроля и управления оборудованием Hitachi Energy MicroSCADA X SYS600, позволяющая нарушителю перехватить уже установленный сеанс |
| BDU:2024-10423 | Уязвимость гибридного облачного решения для управления тонкими клиентами Dell Wyse Management Suite, связанная с обходом процедуры аутентификации, позволяющая нарушителю вызвать отказ в обслуживании |
| BDU:2025-12422 | Уязвимость платформы для создания распределенных децентрализованных сетей Hyperledger Fabric, связанная с обходом процедуры аутентификации, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации |
| BDU:2025-14827 | Уязвимость модуля SCA (Security Configuration Assessment) компонента Wazuh Agent платформы для мониторинга безопасности и обнаружения угроз Wazuh, позволяющая нарушителю оказать воздействие на конфиденциальность и целостность защищаемой информации |
| BDU:2025-15486 | Уязвимость службы обеспечения доступа к виртуальным машинам Azure Bastion Developer, связанная с возможностью обхода процедуры аутентификации, позволяющая нарушителю повысить свои привилегии |
| BDU:2026-00112 | Уязвимость программного обеспечения GreaterWMS, связанная с обходом процедуры аутентификации, позволяющая нарушителю обойти процесс аутентификации и повысить свои привилегии |
| BDU:2026-00139 | Уязвимость программного обеспечения Gridscale X Prepay, связанная с возможностью обхода процедуры аутентификации, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации |
Идентификаторы CVE уязвимостей
Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
| Идентификатор | Описание |
|---|---|
| CVE-2011-20002 | A vulnerability has been identified in SIMATIC S7-1200 CPU V1 family (incl. SIPLUS variants) (All versions < V2.0.2), SIMATIC... |
| CVE-2017-3191 | D-Link DIR-130 firmware version 1.23 and DIR-330 firmware version 1.12 are vulnerable to authentication bypass of the remote... |
| CVE-2017-5251 | In version 1012 and prior of Insteon's Insteon Hub, the radio transmissions used for communication between the hub and connec... |
| CVE-2017-6034 | An Authentication Bypass by Capture-Replay issue was discovered in Schneider Electric Modicon Modbus Protocol. Sensitive info... |
| CVE-2018-1128 | It was found that cephx authentication protocol did not verify ceph clients correctly and was vulnerable to replay attack. An... |
| CVE-2018-14781 | Medtronic MiniMed MMT-500/MMT-503 Remote Controllers Authentication Bypass by Capture-replay |
| CVE-2018-17903 | SAGA1-L8B with any firmware versions prior to A0.10 are vulnerable to a replay attack and command forgery. |
| CVE-2018-17932 | JUUKO K-800 (Firmware versions prior to numbers ending ...9A, ...9B, ...9C, etc.) is vulnerable to a replay attack and comman... |
| CVE-2018-17935 | All versions of Telecrane F25 Series Radio Controls before 00.0A use fixed codes that are reproducible by sniffing and re-tra... |
| CVE-2018-19023 | Hetronic Nova-M prior to verson r161 uses fixed codes that are reproducible by sniffing and re-transmission. This can lead to... |
| CVE-2018-19025 | In JUUKO K-808, an attacker could specially craft a packet that encodes an arbitrary command, which could be executed on the... |
| CVE-2019-13533 | In Omron PLC CJ series, all versions, and Omron PLC CS series, all versions, an attacker could monitor traffic between the PL... |
| CVE-2019-18226 | Honeywell equIP series and Performance series IP cameras and recorders, A vulnerability exists in the affected products where... |
| CVE-2020-10045 | A vulnerability has been identified in SICAM MMU (All versions < V2.05), SICAM SGU (All versions), SICAM T (All versions < V2... |
| CVE-2020-14302 | A flaw was found in Keycloak before 13.0.0 where an external identity provider, after successful authentication, redirects to... |
| CVE-2020-25660 | A flaw was found in the Cephx authentication protocol in versions before 15.2.6 and before 14.2.14, where it does not verify... |
| CVE-2020-27269 | In SOOIL Developments Co., Ltd Diabecare RS, AnyDana-i and AnyDana-A, the communication protocol of the insulin pump and its... |
| CVE-2020-4042 | Authentication bypass in Bareos |
| CVE-2020-5261 | Missing Token Replay Detection |
| CVE-2020-5300 | Disallow replay of `private_key_jwt` by blacklisting JTIs in Hydra |
| CVE-2020-6972 | In Notifier Web Server (NWS) Version 3.50 and earlier, the Honeywell Fire Web Server’s authentication may be bypassed by a ca... |
| CVE-2021-25480 | A lack of replay attack protection in GUTI REALLOCATION COMMAND message process in Qualcomm modem prior to SMR Oct-2021 Relea... |
| CVE-2021-27662 | KT-1 Capture-replay |
| CVE-2021-38296 | Apache Spark Key Negotiation Vulnerability |
| CVE-2021-38459 | AUVESY Versiondog |
| CVE-2022-22806 | A CWE-294: Authentication Bypass by Capture-replay vulnerability exists that could cause an unauthenticated connection to the... |
| CVE-2022-29475 | An information disclosure vulnerability exists in the XFINDER functionality of Abode Systems, Inc. iota All-In-One Security K... |
| CVE-2022-29878 | A vulnerability has been identified in SICAM P850 (All versions < V3.00), SICAM P850 (All versions < V3.00), SICAM P850 (All... |
| CVE-2022-31158 | Authentication Bypass by Capture-replay in packbackbooks/lti-1-3-php-library |
| CVE-2022-36089 | VelaUX APIServer vulnerable to Authentication Bypass by Capture-replay |
| CVE-2022-37011 | A vulnerability has been identified in Mendix SAML (Mendix 7 compatible) (All versions < V1.17.0), Mendix SAML (Mendix 8 comp... |
| CVE-2022-40621 | WAVLINK Quantum D4G (WN531G3) Pass-The-Hash |
| CVE-2022-44457 | A vulnerability has been identified in Mendix SAML (Mendix 7 compatible) (All versions < V1.17.0), Mendix SAML (Mendix 7 comp... |
| CVE-2022-45789 | A CWE-294: Authentication Bypass by Capture-replay vulnerability exists that could cause execution of unauthorized Modbus fun... |
| CVE-2022-48507 | Vulnerability of identity verification being bypassed in the storage module. Successful exploitation of this vulnerability ma... |
| CVE-2023-0014 | Capture-replay vulnerability in SAP NetWeaver AS for ABAP and ABAP Platform |
| CVE-2023-1537 | Authentication Bypass by Capture-replay in answerdev/answer |
| CVE-2023-1886 | Authentication Bypass by Capture-replay in thorsten/phpmyfaq |
| CVE-2023-20123 | Cisco Duo Authentication for macOS and Duo Authentication for Windows Logon Offline Credentials Replay Vulnerability |
| CVE-2023-2846 | Authentication Bypass Vulnerability in MELSEC-F Series main module |
| CVE-2023-29158 | SUBNET PowerSYSTEM Center Authentication Bypass by Capture-replay |
| CVE-2023-36857 | Baker Hughes Bently Nevada 3500 System Authentication Bypass by Capture-replay |
| CVE-2023-39373 | Hyundai car CWE-294: Authentication Bypass by Capture-replay |
| CVE-2023-39547 | CLUSTERPRO X Ver5.1 and earlier and EXPRESSCLUSTER X 5.1 and earlier, CLUSTERPRO X SingleServerSafe 5.1 and earlier, EXPRESSC... |
| CVE-2023-41890 | Sustainsys.Saml2 Insufficient Identity Provider Issuer Validation |
| CVE-2023-45794 | A vulnerability has been identified in Mendix Applications using Mendix 10 (All versions < V10.4.0), Mendix Applications usin... |
| CVE-2023-50786 | Dradis through 4.16.0 allows referencing external images (resources) over HTTPS, instead of forcing the use of embedded (uplo... |
| CVE-2023-6374 | Authentication Bypass by Capture-replay vulnerability in Mitsubishi Electric Corporation MELSEC WS Series WS0-GETH00200 all s... |
| CVE-2024-12137 | Authentication Bypass in Elfatek Elektronics' ANKA JPD-00028 |
| CVE-2024-12839 | Changing Information Technology CGFIDO - Authentication Bypass |
| CVE-2024-22066 | There is a privilege escalation vulnerability in ZTE ZXR10 ZSR V2 intelligent multi service router . An authenticated attacke... |
| CVE-2024-29901 | @workos-inc/authkit-nextjs session replay vulnerability |
| CVE-2024-34065 | @strapi/plugin-users-permissions leaks 3rd party authentication tokens and authentication bypass |
| CVE-2024-38272 | Auth Bypass in Quick Share |
| CVE-2024-38284 | Authentication Bypass by Capture-replay in Motorola Solutions Vigilant Fixed LPR Coms Box (BCAV1F2-C600) |
| CVE-2024-38438 | D-Link - CWE-294: Authentication Bypass by Capture-replay |
| CVE-2024-3982 | An attacker with local access to machine where MicroSCADA X SYS600 is installed, could enable the session logging supporting... |
| CVE-2024-43099 | AutomationDirect DirectLogic H2-DM1E Authentication Bypass by Capture-replay |
| CVE-2024-49595 | Dell Wyse Management Suite, version WMS 4.4 and before, contain an Authentication Bypass by Capture-replay vulnerability. A h... |
| CVE-2024-5249 | SAML Replay in Akana |
| CVE-2024-52534 | Dell ECS, version(s) prior to ECS 3.8.1.3, contain(s) an Authentication Bypass by Capture-replay vulnerability. A low privile... |
| CVE-2024-8260 | OPA SMB Force-Authentication |
| CVE-2025-1887 | SMB forced authentication vulnerability in Sage 200 Spain |
| CVE-2025-35057 | Newforma Info Exchange (NIX) forced NTLMv2 authentication via /RemoteWeb/IntegrationServices.ashx |
| CVE-2025-35058 | Newforma Info Exchange (NIX) forced NTLMv2 authentication via /UserWeb/Common/MarkupServices.ashx |
| CVE-2025-35061 | Newforma Info Exchange (NIX) forced NTLMv2 authentication via /NPCSRemoteWeb/LegacyIntegrationServices.asmx |
| CVE-2025-36593 | Dell OpenManage Network Integration, versions prior to 3.8, contains an Authentication Bypass by Capture-replay vulnerability... |
| CVE-2025-46815 | ZITADEL Allows IdP Intent Token Reuse |
| CVE-2025-47706 | Enterprise MFA - TFA for Drupal - Moderately critical - Access bypass - SA-CONTRIB-2025-052 |
| CVE-2025-48012 | One Time Password - Moderately critical - Access bypass - SA-CONTRIB-2025-063 |
| CVE-2025-49752 | Azure Bastion Elevation of Privilege Vulnerability |
| CVE-2025-54810 | Cognex In-Sight Explorer and In-Sight Camera Firmware Authentication Bypass by Capture-replay |
| CVE-2025-6029 | KIA-branded Aftermarket Generic Smart Keyless Entry System Replay Attack |
| CVE-2025-6030 | Autoeastern Smart Keyless Entry System Replay Attack |
| CVE-2025-6533 | xxyopen/201206030 novel-plus CATCHA LoginController.java ajaxLogin authentication replay |
| CVE-2025-68671 | lakeFS is Missing Timestamp Validation in S3 Gateway Authentication |
| CVE-2025-69197 | Pterodactyl TOTPs can be reused during validity window |
| CVE-2025-8616 | Malicious browser plugins may cause Authentication replay attack vulnerability to bypass authentication in OpenText Advanced... |
| CVE-2025-9100 | zhenfeng13 My-Blog Frontend Blog Article Comment comment authentication replay |
НКЦКИ уязвимости
Бюллетени НКЦКИ - уязвимости ПО
| Идентификатор | Дата бюллетеня | Описание |
|---|---|---|
| VULN:20231027-12 | 27.10.2023 | Обход безопасности в Bosch Rexroth SLC-0-GPNT00300 |
| VULN:20231027-13 | 27.10.2023 | Обход безопасности в SICK Flexi Soft Gateways |
| VULN:20231122-28 | 22.11.2023 | Обход безопасности в NEC Corporation EXPRESSCLUSTER X and EXPRESSCLUSTER SingleServerSafe |
| VULN:20240221-12 | 21.02.2024 | Получение конфиденциальной информации в Enhanced Authentication Plug-in (EAP) |
| VULN:20241213-105 | 13.12.2024 | Получение конфиденциальной информации в Hitachi Energy MicroSCADA Pro/X SYS600 |
| VULN:20241213-79 | 13.12.2024 | Повышение привилегий в ZTE ZXR10 ZSR V2 |
130)" :class="{'position-fixed': scrolled}"
class="sidebar sidebar-light bg-transparent right-20 sidebar-component sidebar-component-right wmin-350 border-0 shadow-0 sidebar-expand-md sticky-top"
style="top: 70px;">
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.