Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-441

CWE-441: Unintended Proxy or Intermediary ('Confused Deputy')

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2019-01684 Уязвимость компонента Software Image Management службы управления идентификацией системы управления сетью Cisco Digital Network Architecture Center, позволяющая нарушителю получить доступ к внутренним службам
BDU:2024-01597 Уязвимость веб-службы микропрограммного обеспечения управляемых коммутаторов серий EDS-4000/G4000, позволяющая нарушителю отправлять запросы к уязвимому устройству и от его имени другим устройствам сети
BDU:2025-02775 Уязвимость программной платформы на базе git для совместной работы над кодом GitLab, связанная с возможностью обхода механизмов контроля доступа, позволяющая нарушителю отправлять запросы к уязвимому устройству
BDU:2025-03142 Уязвимость интерфейса WebChannel API браузеров Mozilla Firefox, Firefox ESR и почтовых клиентов Thunderbird, Thunderbird ESR, позволяющая нарушителю повысить свои привилегии
BDU:2025-03768 Уязвимость микропрограммного обеспечения сенсорных панелей ViewJet C-more Series и GC-A2 Series, связанная с возможностью обхода механизмов контроля доступа, позволяющая нарушителю оказать воздействие на целостность защищаемой информации
BDU:2025-11552 Уязвимость операционной системы Android, связанная с возможностью обхода механизмов контроля доступа, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2025-11572 Уязвимость модуля AppRestrictionsFragment.java операционных систем Android, позволяющая нарушителю повысить свои привилегии и выполнить произвольный код
BDU:2025-11576 Уязвимость функции onActivityResult() компонента Telephony операционных систем Android, позволяющая нарушителю повысить свои привилегии и выполнить произвольный код
BDU:2025-11581 Уязвимость функции markMediaAsFavorite() компонента MediaProvider операционных систем Android, позволяющая нарушителю повысить свои привилегии и выполнить произвольный код
BDU:2025-11602 Уязвимость операционной системы Android, связанная с возможностью обхода механизмов контроля доступа, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2025-11682 Уязвимость функции isSafeIntent() модуля AccountTypePreferenceLoader.java операционных систем Android, позволяющая нарушителю повысить свои привилегии
BDU:2025-11686 Уязвимость функции isSystemUid() модуля AccountManagerService.java операционных систем Android, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2025-11687 Уязвимость функции setRingtoneUri() модуля VoicemailNotificationSettingsUtil.java операционных систем Android, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2025-11689 Уязвимость функции validateUriSchemeAndPermission() модуля DisclaimersParserImpl.java операционных систем Android, позволяющая нарушителю повысить свои привилегии
BDU:2025-13873 Уязвимость класса Rack::Sendfile модульного интерфейса между веб-серверами и веб-приложениями Rack, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2015-10003 FileZilla Server PORT confused deputy
CVE-2019-1841 Cisco DNA Center Unintended Proxy Via SWIM Import Interface Vulnerability
CVE-2019-3924 MikroTik RouterOS before 6.43.12 (stable) and 6.42.12 (long-term) is vulnerable to an intermediary vulnerability. The softwar...
CVE-2019-3996 ELOG 3.1.4-57bea22 and below can be used as an HTTP GET request proxy when unauthenticated remote attackers send crafted HTTP...
CVE-2020-26262 Loopback bypass in Coturn
CVE-2020-5412 Hystrix Dashboard Proxy In spring-cloud-netflix-hystrix-dashboard
CVE-2020-8561 Webhook redirect in kube-apiserver
CVE-2021-20042 An unauthenticated remote attacker can use SMA 100 as an unintended proxy or intermediary undetectable proxy to bypass firewa...
CVE-2021-25740 Holes in EndpointSlice Validation Enable Host Network Hijack
CVE-2021-32773 Confused deputy attack in sandbox module resolution
CVE-2021-32783 Authorization bypass in Contour
CVE-2022-39349 Tasks.org vulnerable to data exfiltration by malicous app or adb
CVE-2022-39361 Metabase vulnerable to Remote Code Execution via H2
CVE-2023-33188 Uncontrolled data used in content resolution
CVE-2024-34068 Server-side Request Forgery during remote file pull in Pterodactyl wings
CVE-2024-9870 Unintended Proxy or Intermediary ('Confused Deputy') in GitLab
CVE-2025-23217 Mitmweb API Authentication Bypass Using Proxy Server
CVE-2025-25061 Unintended proxy or intermediary ('Confused Deputy') issue exists in HMI ViewJet C-more series and HMI GC-A2 series, which ma...
CVE-2025-25306 Misskey's Incomplete Patch of CVE-2024-52591 Leads to Forgery of Federated Notes
CVE-2025-47269 code-server session cookie can be extracted by having user visit specially crafted proxy URL
CVE-2025-48710 kro (Kube Resource Orchestrator) 0.1.0 before 0.2.1 allows users (with permission to create or modify ResourceGraphDefinition...
CVE-2025-61780 Rack has Possible Information Disclosure Vulnerability
CVE-2025-64123 Nuvation Energy Multi-Stack Controller Proxy service allows arbitrary BMS access
CVE-2025-64125 Nuvation Energy nCloud Client-to-Client Communication
CVE-2025-66415 fastify-reply-from bypass of reply forwarding
CVE-2025-68667 Conduit-derived homeservers are affected by a Confused Deputy and Improper Input Validation issue
CVE-2025-68944 Gitea before 1.22.2 sometimes mishandles the propagation of token scope for access control within one of its own package regi...

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20240304-1 04.03.2024 Потеря целостности в MOXA EDS-4000/G4000

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.