Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-425

CWE-425 Direct Request ('Forced Browsing')

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2020-05608 Уязвимость микропрограммного обеспечения программируемых логических контроллеров Schneider Electric Modicon Quantum, Schneider Electric Modicon M340, позволяющая нарушителю получить информацию о конфигурации SMTP-сервера, в том числе логины и пароли...
BDU:2022-00023 Уязвимость микропрограммного обеспечения роутеров Sumavision Enhanced Multimedia Router, связанная с ошибками механизмов безопасности, позволяющая нарушителю создавать произвольных пользователей с повышенными привилегиями
BDU:2022-03385 Уязвимость микропрограммного обеспечения программируемых логических контроллеров HID Mercury, связанная с ошибками механизмов безопасности, позволяющая нарушителю удалить пользователя
BDU:2022-03943 Уязвимость микропрограммного обеспечения программируемых логических контроллеров HID Mercury, связанная с ошибками механизмов безопасности, позволяющая нарушителю изменить раздел "заметки" на домашней странице веб-интерфейса
BDU:2022-03945 Уязвимость микропрограммного обеспечения программируемых логических контроллеров HID Mercury, связанная с ошибками механизмов безопасности, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2022-06254 Уязвимость системы аутентификации для веб-приложений LemonLDAP::NG, связанная с ошибкой обработки ключей авторизации, позволяющая нарушителю получить несанкционированный доступ к информации
BDU:2023-08013 Уязвимость микропрограммного обеспечения промышленных коммутаторов Siemens SCALANCE, связанная с ошибками механизмов безопасности, позволяющая нарушителю изменить пользовательский интерфейс
BDU:2023-08735 Уязвимость плагина Autoptimize системы управления содержимым сайта WordPress, связанная с ошибками механизмов безопасности, позволяющая нарушителю получить несанкционированный доступ к информации
BDU:2023-08982 Уязвимость плагина Welcart eCommerce системы управления содержимым сайта WordPress, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2024-00665 Уязвимость приложения для безопасной передачи файлов Fortra (HelpSystems) GoAnywhere MFT, связанная с ошибками механизмов безопасности, позволяющая нарушителю повысить свои привилегии
BDU:2024-05623 Уязвимость веб-интерфейса клиента VPN-сервиса SINEMA Remote Connect, связанная с ошибками механизмов безопасности, позволяющая нарушителю просматривать и редактировать защищаемую информацию о конфигурации устройств
BDU:2024-05624 Уязвимость веб-интерфейса клиента VPN-сервиса SINEMA Remote Connect, связанная с ошибками механизмов безопасности, позволяющая нарушителю просматривать и редактировать защищаемую информацию о конфигурации VxLAN сетей
BDU:2024-06477 Уязвимость микропрограммного обеспечения маршрутизаторов Vonets Industrial WiFi Bridge Relays и WiFi Bridge Repeaters, связанная с ошибками механизмов безопасности, позволяющая нарушителю обойти процедуру аутентификации
BDU:2024-06798 Уязвимость программного обеспечения планирования ресурсов предприятия Apache OFBiz, связанная с ошибками механизмов безопасности, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации или оказать иное воздействие
BDU:2025-04969 Уязвимость микропрограммного обеспечения камеры CHOCO TEI WATCHER mini, связанная с ошибками механизмов безопасности, позволяющая нарушителю получить доступ на чтение, изменение и удаление данных и изменить настройки устройства
BDU:2025-05994 Уязвимость расширения Backup Plus (ns_backup) системы управления контентом TYPO3, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2025-05996 Уязвимость расширения femanager системы управления контентом TYPO3, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2025-06007 Уязвимость расширения Front End User Registration (sr_feuser_register) системы управления контентом TYPO3, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2025-06008 Уязвимость расширения Download manager (reint_downloadmanager) системы управления контентом TYPO3, позволяющая нарушителю загружать произвольные файлы
BDU:2025-10193 Уязвимость cистемы управления предприятием EvaProject (Carbon ERP), связанная с использованием небезопасной прямой ссылкой на объект (IDOR), позволяющая нарушителю получить доступ к защищаемой информации

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2018-3774 Incorrect parsing in url-parse <1.4.3 returns wrong hostname which leads to multiple vulnerabilities such as SSRF, Open Redir...
CVE-2019-2388 Potential exposure of log information in Ops Manager
CVE-2020-7541 A CWE-425: Direct Request ('Forced Browsing') vulnerability exists in the Web Server on Modicon M340, Legacy Offers Modicon Q...
CVE-2021-24695 Simple Download Monitor < 3.9.6 - Unauthenticated Log Access
CVE-2021-34588 Bender Charge Controller: Unprotected data export
CVE-2022-1551 SP Project & Document Manager < 4.58 - Sensitive File Disclosure
CVE-2022-2192 Forced Browsing vulnerability in HYPR Server version 6.10 to 6.15.1 allows remote attackers with a valid one-time recovery to...
CVE-2022-24385 Information disclosure via direct object access on SmarterTrack v100.0.8019.14010
CVE-2022-2544 Ninja Job Board < 1.3.3 - Resume Disclosure via Directory Listing
CVE-2022-2551 Duplicator < 1.4.7 - Unauthenticated Backup Download
CVE-2022-29238 Forced Browsing in Jupyter Notebook
CVE-2022-31480 Unauthenticated Firmware Upload and Arbitrary Reboot
CVE-2022-31484 User Account Deletion Unauthenticated
CVE-2022-31485 Unauthenticated homepage note modification
CVE-2022-4057 Autoptimize < 3.1.0 - Sensitive Data Disclosure
CVE-2023-1663 Authenticated Resources Accessible via Forced Browsing
CVE-2023-1682 Xunrui CMS Install.txt direct request
CVE-2023-1699 Rapid7 Nexpose Forced Browsing
CVE-2023-22834 The contour service was not checking that users had permission to create an analysis for a given dataset
CVE-2023-2524 Control iD RHiD direct request
CVE-2023-3426 The organization selector in Liferay Portal 7.4.3.81 through 7.4.3.85, and Liferay DXP 7.4 update 81 through 85 does not chec...
CVE-2023-3792 Beijing Netcon NS-ASG test_status.php direct request
CVE-2023-4018 Direct Request ('Forced Browsing') in GitLab
CVE-2023-44320 A vulnerability has been identified in RUGGEDCOM RM1224 LTE(4G) EU (6GK6108-4AM00-2BA2) (All versions < V7.2.2), RUGGEDCOM RM...
CVE-2023-4544 Byzoro Smart S85F Management Platform php.ini direct request
CVE-2023-45596 A CWE-425 “Direct Request ('Forced Browsing')” vulnerability in the “file_configuration” functionality of the web application...
CVE-2023-45598 A CWE-425 “Direct Request ('Forced Browsing')” vulnerability in the “measure” functionality of the web application allows a r...
CVE-2023-45809 Disclosure of user names via admin bulk action views in wagtail
CVE-2023-46186 IBM Jazz for Service Management information disclosure
CVE-2023-4800 DoLogin Security < 3.7.1 - Subscriber+ IP Address leak
CVE-2023-50935 IBM PowerSC forced browsing
CVE-2023-5702 Viessmann Vitogate 300 direct request
CVE-2023-5786 GeoServer GeoWebCache rest.html direct request
CVE-2024-0204 Authentication Bypass in GoAnywhere MFT
CVE-2024-0456 Direct Request ('Forced Browsing') in GitLab
CVE-2024-0861 Direct Request ('Forced Browsing') in GitLab
CVE-2024-11049 ZKTeco ZKBio Time Image File photo direct request
CVE-2024-24592 Lack of authentication in all versions of the fileserver component of Allegro AI’s ClearML platform allows a remote attacker...
CVE-2024-2730 Predictable Page Indexing Might Lead to Sensitive Data Exposure in Mautic
CVE-2024-39867 A vulnerability has been identified in SINEMA Remote Connect Server (All versions < V3.2 SP1). Affected devices do not proper...
CVE-2024-39868 A vulnerability has been identified in SINEMA Remote Connect Server (All versions < V3.2 SP1). Affected devices do not proper...
CVE-2024-42001 Vonets WiFi Bridges Forced Browsing
CVE-2024-45195 Apache OFBiz: Confused controller-view authorization logic (forced browsing)
CVE-2024-55075 Grocy through 4.3.0 allows remote attackers to obtain sensitive information via direct requests to pages that are not shown i...
CVE-2024-6188 Parsec Automation TrackSYS pagedefinition direct request
CVE-2024-6414 Parsec Automation TrakSYS Export Page contentpage direct request
CVE-2024-7080 SourceCodester Insurance Management System direct request
CVE-2024-7153 Netgear WN604 siteSurvey.php direct request
CVE-2024-7753 SourceCodester Clinics Patient Management System user_images direct request
CVE-2024-9945 Limited Information Disclosure in GoAnywhere MFT Prior to 7.7.0
CVE-2025-10287 roncoo roncoo-pay orderQuery direct request
CVE-2025-11280 Frappe LMS Assignment Picture files direct request
CVE-2025-1542 Improper permission control in OXARI ServiceDesk
CVE-2025-2147 Beijing Zhide Intelligent Internet Technology Modern Farm Digital Integrated Management System file access
CVE-2025-2595 Forced Browsing Vulnerability in CODESYS Visualization
CVE-2025-26689 Direct request ('Forced Browsing') issue exists in CHOCO TEI WATCHER mini (IB-MCT001) all versions. If a remote attacker send...
CVE-2025-27581 NIH BRICS (aka Biomedical Research Informatics Computing System) through 14.0.0-67 allows users who lack the InET role to acc...
CVE-2025-31971 AIML Solutions for HCL SX is susceptible to a URL validation vulnerability
CVE-2025-32367 The Oz Forensics face recognition application before 4.0.8 late 2023 allows PII retrieval via /statistic/list Insecure Direct...
CVE-2025-41404 Direct request ('Forced Browsing') issue exists in iroha Board versions v0.10.12 and earlier. If this vulnerability is exploi...
CVE-2025-46690 Ververica Platform 2.14.0 allows low-privileged users to access SQL connectors via a direct namespaces/default/formats reques...
CVE-2025-47226 Grokability Snipe-IT before 8.1.0 has incorrect authorization for accessing asset information.
CVE-2025-48201 The ns_backup extension through 13.0.0 for TYPO3 has a Predictable Resource Location.
CVE-2025-48202 The femanager extension through 8.2.1 for TYPO3 allows Insecure Direct Object Reference.
CVE-2025-48205 The sr_feuser_register extension through 12.4.8 for TYPO3 allows Insecure Direct Object Reference.
CVE-2025-48207 The reint_downloadmanager extension through 5.0.0 for TYPO3 allows Insecure Direct Object Reference.
CVE-2025-52920 Innoshop through 0.4.1 allows Insecure Direct Object Reference (IDOR) at multiple places within the frontend shop. Anyone can...
CVE-2025-53073 In Sentry 25.1.0 through 25.5.1, an authenticated attacker can access a project's issue endpoint and perform unauthorized act...
CVE-2025-55736 flaskBlog allows arbitrary privilege escalation
CVE-2025-57823 A direct request ('forced browsing') vulnerability in Fortinet FortiAuthenticator 6.6.0 through 6.6.6, FortiAuthenticator 6.5...
CVE-2025-59797 Profession Fit 5.0.99 Build 44910 allows authorization bypass via a direct request for /api/challenges/{id} and also URLs for...
CVE-2025-6195 Direct Request ('Forced Browsing') in GitLab
CVE-2025-62778 Frappe Learning allowed students to access the Quiz Form via direct URL
CVE-2025-6352 code-projects Automated Voting System Backend vote.php direct request
CVE-2025-65011 Unauthorized Access to files in WODESYS WD-R608U router
CVE-2025-67844 The GitHub Integration API in Mintlify Platform before 2025-11-15 allows remote attackers to obtain sensitive repository meta...
CVE-2026-0650 OpenFlagr <= 1.1.18 Authentication Bypass via Prefix Whitelist Path Normalization

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.