Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-303

CWE-303: Incorrect Implementation of Authentication Algorithm

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2017-02381 Уязвимость протокола сетевой аутентификации NT LAN Manager (NTLM) операционной системы Windows, позволяющая нарушителю получить доступ к хешам паролей пользователей
BDU:2018-00541 Уязвимость микропрограммного обеспечения коммуникационного модуля TIM 1531 IRC, связанная с ошибками аутентификации, позволяющая нарушителю получить доступ к устройству с привилегиями администратора
BDU:2020-01123 Уязвимость компонента HNAP Private Login микропрограммного обеспечения беспроводных маршрутизаторов D-Link DIR-867-US, D-Link DIR-878, D-Link DIR-882-US, позволяющая нарушителю изменить пароль администратора
BDU:2020-01124 Уязвимость реализации HNAP микропрограммного обеспечения беспроводных маршрутизаторов D-Link DAP-1330, позволяющая нарушителю выполнить произвольный код
BDU:2021-01592 Уязвимость системы управления конфигурациями и удалённого выполнения операций SaltStack Salt, связанная с неправильной реализацией алгоритма аутентификации, позволяющая нарушителю выполнить произвольный код
BDU:2021-02289 Уязвимость SCADA системы ОИК Диспетчер НТ, связанная с неправильной реализацией алгоритма аутентификации, позволяющая нарушителю обойти существующие ограничения безопасности с помощью атаки методом "грубой силы" (brute force)
BDU:2022-02306 Уязвимость интерфейса администрирования контроллера беспроводного доступа Cisco Wireless LAN Controller, позволяющая нарушителю повысить свои привилегии
BDU:2022-03072 Уязвимость системы управления базами данных "Ред База Данных", связанная с неверной реализацией алгоритма аутентификации, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2022-03185 Уязвимость реализации протоколов TLS и SSH утилиты командной строки cURL, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2022-05600 Уязвимость сервера IPSec VPN Server микропрограммного обеспечения маршрутизаторов Cisco Small Business RV110W, RV130, RV130W и RV215W, позволяющая нарушителю получить доступ к сети IPSec VPN
BDU:2022-06590 Уязвимость микропрограммного обеспечения промышленных LTE-модемов серии Moxa OnCell G3150A-LTE, OnCell G3470A-LTE и WDR-3124A и микропрограммного обеспечения беспроводных точек доступа для промышленных систем Moxa AWK-3131A, AWK-4131A, AWK-1131A и AW...
BDU:2022-06736 Уязвимость микропрограммного обеспечения промышленных LTE-модемов серии Moxa OnCell G3150A-LTE, OnCell G3470A-LTE и WDR-3124A и микропрограммного обеспечения беспроводных точек доступа для промышленных систем Moxa AWK-3131A, AWK-4131A, AWK-1131A и AW...
BDU:2022-07128 Уязвимость httpd-демона микропрограммного обеспечения маршрутизаторов TP-Link TL-WR940N, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2023-01260 Уязвимость модуля единого входа в приложения (SAML) программной платформы развертывания и проверки программных приложений Mendix, позволяющая нарушителю получить несанкционированный доступ к приложению
BDU:2023-02338 Уязвимость реализации алгоритма хеширования bcrypt библиотеки для экспорта файлов системы Prometheus Exporter Toolkit, позволяющая нарушителю обойти ограничения безопасности и получить несанкционированный доступ к защищаемой информации
BDU:2023-02654 Уязвимость службы OpenID Connect Login программного средства для управления идентификацией и доступом Keycloak, позволяющая нарушителю создать новые токены сеанса и оказать воздействие на конфиденциальность, целостность и доступность защищаемой инфор...
BDU:2023-03449 Уязвимость реализации модуля единого входа в приложения (SAML) программной платформы развертывания и проверки программных приложений Mendix, позволяющая нарушителю получить несанкционированный доступ к приложению
BDU:2023-04390 Уязвимость модуля pam_krb5 операционных систем FreeBSD, позволяющая нарушителю получить несанкционированный доступ к системе
BDU:2023-07516 Уязвимость микропрограммного обеспечения терминального сервера NPort 6000, связанная с неправильной реализацией алгоритма аутентификации, позволяющая нарушителю повысить свои привилегии
BDU:2024-01862 Уязвимость реализации сетевого протокола SMB (Server Message Block) внутриядерного CIFS/SMB3-сервера ksmbd server ядра операционной системы Linux, позволяющая нарушителю оказать воздействие на конфиденциальность и доступность данных
BDU:2024-03176 Уязвимость реализации протокола Kerberos операционных систем Windows, позволяющая нарушителю повысить свои привилегии
BDU:2024-04259 Уязвимость микропрограммного обеспечения устройств централизованного управления сетью VMware SD-WAN Edge, связанная с недостатками процедуры аутентификации, позволяющая нарушителю получить доступа к конфигурации BIOS
BDU:2024-04502 Уязвимость реализации прикладного программного интерфейса средства управления политиками и стандартами безопасности IT-инфраструктуры Tripwire Enterprise (TE), позволяющая нарушителю обойти ограничения безопасности, повысить свои привилегии и получит...
BDU:2024-05577 Уязвимость корпоративной версии платформы GitHub Enterprise Server, связанная с неправильной реализацией алгоритма аутентификации, позволяющая нарушителю получить полный доступ к системе с привилегиями администратора
BDU:2024-06139 Уязвимость конфигурации JetBrains Space модуля Project Settings | Connections системы непрерывной интеграции и доставки приложений (CI/CD) JetBrains TeamCity, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2024-06372 Уязвимость средства управления трафиком и балансировки нагрузки Ivanti Virtual Traffic Manager (vTM), связанная с некорректной реализацией алгоритма аутентификации, позволяющая нарушителю обойти существующие ограничения безопасности
BDU:2024-06518 Уязвимость графической библиотеки Skia браузера Google Chrome, позволяющая нарушителю выполнить выход из изолированной программной среды
BDU:2024-09481 Уязвимость компонента ConsumerPullTransferTokenValidationApiController программного обеспечения для обработки данных и информационных экосистем Eclipse EDC, позволяющая нарушителю обойти проверку на истечение срока действия токена
BDU:2024-10379 Уязвимость платформы для автоматизации документооборота M-Files Server операционных систем Windows, связанная с недостатками процедуры аутентификации, позволяющая нарушителю обойти процесс аутентификации и повысить свои привилегии
BDU:2025-00027 Уязвимость механизма аутентификации Salted Challenge Response Authentication Mechanism (SCRAM) диспетчера сообщений Apache Kafka, позволяющая нарушителю обойти ограничения безопасности и получить несанкционированный доступ к защищаемой информации
BDU:2025-00424 Уязвимость реализации протокола NTLMv1 операционных систем Windows, позволяющая нарушителю повысить свои привилегии
BDU:2025-06632 Уязвимость веб-приложения для базовой конфигурации устройств RevPi Webstatus операционной системы Revolution Pi OS Bullseye, связанная с недостатками процедуры аутентификации, позволяющая нарушителю оказать воздействие на конфиденциальность, целостно...
BDU:2025-10158 Уязвимость компонента File Picker браузера Google Chrome, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2025-12864 Уязвимость интерфейса RestAPI программного средства защиты данных посредством резервного копирования PowerProtect Data Domain, программного средства защиты данных в корпоративной среде с использованием облачных технологий APEX Protection Storage, пла...
BDU:2025-14037 Уязвимость почтового сервера Microsoft Exchange Server, связанная с неправильной проверкой синтаксической корректности ввода, позволяющая нарушителю повысить свои привилегии
BDU:2025-15205 Уязвимость приложения для обмена мгновенными сообщениями Mattermost, связанная с неправильной реализацией алгоритма аутентификации, позволяющая нарушителю обойти ограничения безопасности и получить несанкционированный доступ к защищаемой информации
BDU:2025-15264 Уязвимость приложения для обмена мгновенными сообщениями Mattermost, связанная с неправильной реализацией алгоритма аутентификации, позволяющая нарушителю обойти ограничения безопасности и получить несанкционированный доступ к защищаемой информации

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2016-9463 Nextcloud Server before 9.0.54 and 10.0.1 & ownCloud Server before 9.1.2, 9.0.6, and 8.2.9 suffer from SMB User Authenticatio...
CVE-2018-4841 A vulnerability has been identified in TIM 1531 IRC (All versions < V1.1). A remote attacker with network access to port 80/t...
CVE-2020-15632 This vulnerability allows network-adjacent attackers to bypass authentication on affected installations of D-Link DIR-842 3.1...
CVE-2020-5268 Subject Confirmation Method not validated in Saml2 Authentication Services for ASP.NET
CVE-2020-8861 This vulnerability allows network-adjacent attackers to bypass authentication on affected installations of D-Link DAP-1330 1....
CVE-2020-8863 This vulnerability allows network-adjacent attackers to bypass authentication on affected installations of D-Link DIR-867, DI...
CVE-2021-21378 JWT authentication bypass with unknown issuer token
CVE-2021-21902 An authentication bypass vulnerability exists in the CMA run_server_6877 functionality of Garrett Metal Detectors iC Module C...
CVE-2021-32691 Auto-merging Person Records Compromised
CVE-2022-20695 Cisco Wireless LAN Controller Management Interface Authentication Bypass Vulnerability
CVE-2022-20923 Cisco Small Business RV110W, RV130, RV130W, and RV215W Routers IPSec VPN Server Authentication Bypass Vulnerability
CVE-2022-33736 A vulnerability has been identified in Opcenter Quality V13.1 (All versions < V13.1.20220624), Opcenter Quality V13.2 (All ve...
CVE-2022-39366 DataHub missing JWT signature check
CVE-2022-41985 An authentication bypass vulnerability exists in the Authentication functionality of Weston Embedded uC-FTPs v 1.98.00. A spe...
CVE-2022-43635 This vulnerability allows network-adjacent attackers to disclose sensitive information on affected installations of TP-Link T...
CVE-2022-46146 Prometheus Exporter Toolkit vulnerable to basic authentication bypass
CVE-2022-4861 Incorrect Implementation of Authentication Algorithm
CVE-2023-25957 A vulnerability has been identified in Mendix SAML (Mendix 7 compatible) (All versions >= V1.16.4 < V1.17.3), Mendix SAML (Me...
CVE-2023-29129 A vulnerability has been identified in Mendix SAML (Mendix 7 compatible) (All versions >= V1.17.3 < V1.18.0), Mendix SAML (Me...
CVE-2023-29357 Microsoft SharePoint Server Elevation of Privilege Vulnerability
CVE-2023-31211 Disabled automation users could still authenticate
CVE-2023-32148 D-Link DIR-2640 HNAP PrivateLogin Authentication Bypass Vulnerability
CVE-2023-32152 D-Link DIR-2640 HNAP LoginPassword Authentication Bypass Vulnerability
CVE-2023-3326 Network authentication attack via pam_krb5
CVE-2023-34274 D-Link DIR-2150 LoginPassword Incorrect Implementation of Authentication Algorithm Authentication Bypass Vulnerability
CVE-2023-34282 D-Link DIR-2150 HNAP Incorrect Implementation of Authentication Algorithm Authentication Bypass Vulnerability
CVE-2023-39953 Issuer not verified from obtained token in user_oidc
CVE-2023-44420 D-Link DIR-X3260 prog.cgi Incorrect Implementation of Authentication Algorithm Authentication Bypass Vulnerability
CVE-2023-4641 Shadow-utils: possible password leak during passwd(1) change
CVE-2023-5627 Incorrect Implementation of Authentication Algorithm Vulnerability
CVE-2024-10127 Support for authentication bypass condition in M-Files LDAP authentication
CVE-2024-10214 Incorrect Session Creation with Desktop SSO
CVE-2024-25157 Authentication bypass in GoAnywhere MFT prior to 7.6.0
CVE-2024-26248 Windows Kerberos Elevation of Privilege Vulnerability
CVE-2024-3046 In Eclipse Kura LogServlet component included in versions 5.0.0 to 5.4.1, a specifically crafted request to the servlet can a...
CVE-2024-32879 social-auth-app-django Improper Handling of Case Sensitivity vulnerability
CVE-2024-35190 Asterisk' res_pjsip_endpoint_identifier_ip: wrongly matches ALL unauthorized SIP requests
CVE-2024-36250 MFA Code Replay
CVE-2024-4332 Improper Authentication in Tripwire Enterprise 9.1.0 APIs
CVE-2024-4985 An authentication bypass vulnerability was present in the GitHub Enterprise Server (GHES) when utilizing SAML single sign-on...
CVE-2024-52586 eLabFTW MFA bypass
CVE-2024-56128 Apache Kafka: SCRAM authentication vulnerable to replay attacks when used without encryption
CVE-2024-5658 CraftCMS Plugin - Two-Factor Authentication - TOTP Token Stays Valid After Use
CVE-2024-7593 Incorrect implementation of an authentication algorithm in Ivanti vTM other than versions 22.2R1 or 22.7R2 allows a remote un...
CVE-2024-8314 Improper session handling in B&R APROL
CVE-2024-8642 Eclipse EDC: Consumer pull transfer token validation checks not applied
CVE-2024-9999 Multi-Factor Authentication Bypass in Progress WS_FTP Server
CVE-2025-21311 Windows NTLM V1 Elevation of Privilege Vulnerability
CVE-2025-23046 GLPI vulnerable to unauthorized authentication by email using the OAuthIMAP plugin
CVE-2025-2475 Unauthorized Bot Login Using Credentials
CVE-2025-2571 Google OAuth Authentication Bypass for Converted Bot Accounts
CVE-2025-3230 Bypass of System Admin User Deactivation Controls for Personal Access Tokens in Mattermost Server
CVE-2025-43727 Dell PowerProtect Data Domain with Data Domain Operating System (DD OS) of Feature Release versions 7.7.1.0 through 8.1.0.10,...
CVE-2025-43856 immich allows account hijacking through oauth2
CVE-2025-48994 SignXML's signature verification with HMAC is vulnerable to an algorithm confusion attack
CVE-2025-53782 Microsoft Exchange Server Elevation of Privilege Vulnerability
CVE-2025-57808 ESP-IDF web_server basic auth bypass using empty or incomplete Authorization header
CVE-2025-61783 Python Social Auth - Django has unsafe account association
CVE-2025-66489 Cal.com Authentication Bypass via bad TOTP + password checks

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20231009-2 09.10.2023 Обход безопасности в D-Link DIR-X3260
VULN:20240830-72 30.08.2024 Получение конфиденциальной информации в Ivanti Virtual Traffic Manager
VULN:20250117-122 17.01.2025 Повышение привилегий в Microsoft Windows NTLM V1

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.