Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-425

Direct Request ('Forced Browsing')

The web application does not adequately enforce appropriate authorization on all restricted URLs, scripts, or files.
Тип уязвимости: Не зависит от других уязвимостей

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2020-05608 Уязвимость микропрограммного обеспечения программируемых логических контроллеров Schneider Electric Modicon Quantum, Schneider Electric Modicon M340, позволяющая нарушителю получить информацию о конфигурации SMTP-сервера, в том числе логины и пароли...
BDU:2022-00023 Уязвимость микропрограммного обеспечения роутеров Sumavision Enhanced Multimedia Router, связанная с ошибками механизмов безопасности, позволяющая нарушителю создавать произвольных пользователей с повышенными привилегиями
BDU:2022-03385 Уязвимость микропрограммного обеспечения программируемых логических контроллеров HID Mercury, связанная с ошибками механизмов безопасности, позволяющая нарушителю удалить пользователя
BDU:2022-03943 Уязвимость микропрограммного обеспечения программируемых логических контроллеров HID Mercury, связанная с ошибками механизмов безопасности, позволяющая нарушителю изменить раздел "заметки" на домашней странице веб-интерфейса
BDU:2022-03945 Уязвимость микропрограммного обеспечения программируемых логических контроллеров HID Mercury, связанная с ошибками механизмов безопасности, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2022-06254 Уязвимость системы аутентификации для веб-приложений LemonLDAP::NG, связанная с ошибкой обработки ключей авторизации, позволяющая нарушителю получить несанкционированный доступ к информации
BDU:2023-08013 Уязвимость микропрограммного обеспечения промышленных коммутаторов Siemens SCALANCE, связанная с ошибками механизмов безопасности, позволяющая нарушителю изменить пользовательский интерфейс
BDU:2023-08735 Уязвимость плагина Autoptimize системы управления содержимым сайта WordPress, связанная с ошибками механизмов безопасности, позволяющая нарушителю получить несанкционированный доступ к информации
BDU:2023-08982 Уязвимость плагина Welcart eCommerce системы управления содержимым сайта WordPress, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2024-00665 Уязвимость приложения для безопасной передачи файлов Fortra (HelpSystems) GoAnywhere MFT, связанная с ошибками механизмов безопасности, позволяющая нарушителю повысить свои привилегии
BDU:2024-05623 Уязвимость веб-интерфейса клиента VPN-сервиса SINEMA Remote Connect, связанная с ошибками механизмов безопасности, позволяющая нарушителю просматривать и редактировать защищаемую информацию о конфигурации устройств
BDU:2024-05624 Уязвимость веб-интерфейса клиента VPN-сервиса SINEMA Remote Connect, связанная с ошибками механизмов безопасности, позволяющая нарушителю просматривать и редактировать защищаемую информацию о конфигурации VxLAN сетей
BDU:2024-06477 Уязвимость микропрограммного обеспечения маршрутизаторов Vonets Industrial WiFi Bridge Relays и WiFi Bridge Repeaters, связанная с ошибками механизмов безопасности, позволяющая нарушителю обойти процедуру аутентификации
BDU:2024-06798 Уязвимость программного обеспечения планирования ресурсов предприятия Apache OFBiz, связанная с ошибками механизмов безопасности, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации или оказать иное воздействие
BDU:2025-04969 Уязвимость микропрограммного обеспечения камеры CHOCO TEI WATCHER mini, связанная с ошибками механизмов безопасности, позволяющая нарушителю получить доступ на чтение, изменение и удаление данных и изменить настройки устройства
BDU:2025-05994 Уязвимость расширения Backup Plus (ns_backup) системы управления контентом TYPO3, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2025-05996 Уязвимость расширения femanager системы управления контентом TYPO3, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2025-06007 Уязвимость расширения Front End User Registration (sr_feuser_register) системы управления контентом TYPO3, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2025-06008 Уязвимость расширения Download manager (reint_downloadmanager) системы управления контентом TYPO3, позволяющая нарушителю загружать произвольные файлы
BDU:2025-10193 Уязвимость cистемы управления предприятием EvaProject (Carbon ERP), связанная с использованием небезопасной прямой ссылкой на объект (IDOR), позволяющая нарушителю получить доступ к защищаемой информации
BDU:2026-00989 Уязвимость конфигурации программной платформы на базе git для совместной работы над кодом GitLab, позволяющая нарушителю раскрыть защищаемую информацию из отчетов по безопасности

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2018-3774 Incorrect parsing in url-parse <1.4.3 returns wrong hostname which leads to multiple vulnerabilities such as SSRF, Open Redir...
CVE-2019-2388 Potential exposure of log information in Ops Manager
CVE-2020-7541 A CWE-425: Direct Request ('Forced Browsing') vulnerability exists in the Web Server on Modicon M340, Legacy Offers Modicon Q...
CVE-2021-24695 Simple Download Monitor < 3.9.6 - Unauthenticated Log Access
CVE-2021-34588 Bender Charge Controller: Unprotected data export
CVE-2022-1551 SP Project & Document Manager < 4.58 - Sensitive File Disclosure
CVE-2022-2192 Forced Browsing vulnerability in HYPR Server version 6.10 to 6.15.1 allows remote attackers with a valid one-time recovery to...
CVE-2022-24385 Information disclosure via direct object access on SmarterTrack v100.0.8019.14010
CVE-2022-2544 Ninja Job Board < 1.3.3 - Resume Disclosure via Directory Listing
CVE-2022-2551 Duplicator < 1.4.7 - Unauthenticated Backup Download
CVE-2022-29238 Forced Browsing in Jupyter Notebook
CVE-2022-31480 Unauthenticated Firmware Upload and Arbitrary Reboot
CVE-2022-31484 User Account Deletion Unauthenticated
CVE-2022-31485 Unauthenticated homepage note modification
CVE-2022-4057 Autoptimize < 3.1.0 - Sensitive Data Disclosure
CVE-2023-1663 Authenticated Resources Accessible via Forced Browsing
CVE-2023-1682 Xunrui CMS Install.txt direct request
CVE-2023-1699 Rapid7 Nexpose Forced Browsing
CVE-2023-22834 The contour service was not checking that users had permission to create an analysis for a given dataset
CVE-2023-2524 Control iD RHiD direct request
CVE-2023-3426 The organization selector in Liferay Portal 7.4.3.81 through 7.4.3.85, and Liferay DXP 7.4 update 81 through 85 does not chec...
CVE-2023-3792 Beijing Netcon NS-ASG test_status.php direct request
CVE-2023-4018 Direct Request ('Forced Browsing') in GitLab
CVE-2023-44320 A vulnerability has been identified in RUGGEDCOM RM1224 LTE(4G) EU (6GK6108-4AM00-2BA2) (All versions < V7.2.2), RUGGEDCOM RM...
CVE-2023-4544 Byzoro Smart S85F Management Platform php.ini direct request
CVE-2023-45596 A CWE-425 “Direct Request ('Forced Browsing')” vulnerability in the “file_configuration” functionality of the web application...
CVE-2023-45598 A CWE-425 “Direct Request ('Forced Browsing')” vulnerability in the “measure” functionality of the web application allows a r...
CVE-2023-45809 Disclosure of user names via admin bulk action views in wagtail
CVE-2023-46186 IBM Jazz for Service Management information disclosure
CVE-2023-4800 DoLogin Security < 3.7.1 - Subscriber+ IP Address leak
CVE-2023-50935 IBM PowerSC forced browsing
CVE-2023-5702 Viessmann Vitogate 300 direct request
CVE-2023-5786 GeoServer GeoWebCache rest.html direct request
CVE-2024-0204 Authentication Bypass in GoAnywhere MFT
CVE-2024-0456 Direct Request ('Forced Browsing') in GitLab
CVE-2024-0861 Direct Request ('Forced Browsing') in GitLab
CVE-2024-11049 ZKTeco ZKBio Time Image File photo direct request
CVE-2024-24592 Lack of authentication in all versions of the fileserver component of Allegro AI’s ClearML platform allows a remote attacker...
CVE-2024-2730 Predictable Page Indexing Might Lead to Sensitive Data Exposure in Mautic
CVE-2024-39867 A vulnerability has been identified in SINEMA Remote Connect Server (All versions < V3.2 SP1). Affected devices do not proper...
CVE-2024-39868 A vulnerability has been identified in SINEMA Remote Connect Server (All versions < V3.2 SP1). Affected devices do not proper...
CVE-2024-42001 Vonets WiFi Bridges Forced Browsing
CVE-2024-45195 Apache OFBiz: Confused controller-view authorization logic (forced browsing)
CVE-2024-55075 Grocy through 4.3.0 allows remote attackers to obtain sensitive information via direct requests to pages that are not shown i...
CVE-2024-6188 Parsec Automation TrackSYS pagedefinition direct request
CVE-2024-6414 Parsec Automation TrakSYS Export Page contentpage direct request
CVE-2024-7080 SourceCodester Insurance Management System direct request
CVE-2024-7153 Netgear WN604 siteSurvey.php direct request
CVE-2024-7753 SourceCodester Clinics Patient Management System user_images direct request
CVE-2024-9945 Limited Information Disclosure in GoAnywhere MFT Prior to 7.7.0
CVE-2025-10287 roncoo roncoo-pay orderQuery direct request
CVE-2025-11280 Frappe LMS Assignment Picture files direct request
CVE-2025-1542 Improper permission control in OXARI ServiceDesk
CVE-2025-2147 Beijing Zhide Intelligent Internet Technology Modern Farm Digital Integrated Management System file access
CVE-2025-2595 Forced Browsing Vulnerability in CODESYS Visualization
CVE-2025-26689 Direct request ('Forced Browsing') issue exists in CHOCO TEI WATCHER mini (IB-MCT001) all versions. If a remote attacker send...
CVE-2025-27581 NIH BRICS (aka Biomedical Research Informatics Computing System) through 14.0.0-67 allows users who lack the InET role to acc...
CVE-2025-31971 AIML Solutions for HCL SX is susceptible to a URL validation vulnerability
CVE-2025-32367 The Oz Forensics face recognition application before 4.0.8 late 2023 allows PII retrieval via /statistic/list Insecure Direct...
CVE-2025-41404 Direct request ('Forced Browsing') issue exists in iroha Board versions v0.10.12 and earlier. If this vulnerability is exploi...
CVE-2025-46690 Ververica Platform 2.14.0 allows low-privileged users to access SQL connectors via a direct namespaces/default/formats reques...
CVE-2025-47226 Grokability Snipe-IT before 8.1.0 has incorrect authorization for accessing asset information.
CVE-2025-48201 The ns_backup extension through 13.0.0 for TYPO3 has a Predictable Resource Location.
CVE-2025-48202 The femanager extension through 8.2.1 for TYPO3 allows Insecure Direct Object Reference.
CVE-2025-48205 The sr_feuser_register extension through 12.4.8 for TYPO3 allows Insecure Direct Object Reference.
CVE-2025-48207 The reint_downloadmanager extension through 5.0.0 for TYPO3 allows Insecure Direct Object Reference.
CVE-2025-52920 Innoshop through 0.4.1 allows Insecure Direct Object Reference (IDOR) at multiple places within the frontend shop. Anyone can...
CVE-2025-53073 In Sentry 25.1.0 through 25.5.1, an authenticated attacker can access a project's issue endpoint and perform unauthorized act...
CVE-2025-55736 flaskBlog allows arbitrary privilege escalation
CVE-2025-57823 A direct request ('forced browsing') vulnerability in Fortinet FortiAuthenticator 6.6.0 through 6.6.6, FortiAuthenticator 6.5...
CVE-2025-59797 Profession Fit 5.0.99 Build 44910 allows authorization bypass via a direct request for /api/challenges/{id} and also URLs for...
CVE-2025-6195 Direct Request ('Forced Browsing') in GitLab
CVE-2025-62778 Frappe Learning allowed students to access the Quiz Form via direct URL
CVE-2025-6352 code-projects Automated Voting System Backend vote.php direct request
CVE-2025-65011 Unauthorized Access to files in WODESYS WD-R608U router
CVE-2025-67844 The GitHub Integration API in Mintlify Platform before 2025-11-15 allows remote attackers to obtain sensitive repository meta...
CVE-2026-0650 OpenFlagr <= 1.1.18 Authentication Bypass via Prefix Whitelist Path Normalization
CVE-2026-0790 ALGO 8180 IP Audio Alerter Web UI Direct Request Information Disclosure Vulnerability
CVE-2026-1978 kalyan02 NanoCMS User Information pagesdata.txt direct request

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.