Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-441

Unintended Proxy or Intermediary ('Confused Deputy')

The product receives a request, message, or directive from an upstream component, but the product does not sufficiently preserve the original source of the request before forwarding the request to an external actor that is outside of the product's control sphere. This causes the product to appear to be the source of the request, leading it to act as a proxy or other intermediary between the upstream component and the external actor.
Тип уязвимости: Не зависит от других уязвимостей

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2019-01684 Уязвимость компонента Software Image Management службы управления идентификацией системы управления сетью Cisco Digital Network Architecture Center, позволяющая нарушителю получить доступ к внутренним службам
BDU:2024-01597 Уязвимость веб-службы микропрограммного обеспечения управляемых коммутаторов серий EDS-4000/G4000, позволяющая нарушителю отправлять запросы к уязвимому устройству и от его имени другим устройствам сети
BDU:2025-02775 Уязвимость программной платформы на базе git для совместной работы над кодом GitLab, связанная с возможностью обхода механизмов контроля доступа, позволяющая нарушителю отправлять запросы к уязвимому устройству
BDU:2025-03142 Уязвимость интерфейса WebChannel API браузеров Mozilla Firefox, Firefox ESR и почтовых клиентов Thunderbird, Thunderbird ESR, позволяющая нарушителю повысить свои привилегии
BDU:2025-03768 Уязвимость микропрограммного обеспечения сенсорных панелей ViewJet C-more Series и GC-A2 Series, связанная с возможностью обхода механизмов контроля доступа, позволяющая нарушителю оказать воздействие на целостность защищаемой информации
BDU:2025-11552 Уязвимость операционной системы Android, связанная с возможностью обхода механизмов контроля доступа, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2025-11572 Уязвимость модуля AppRestrictionsFragment.java операционных систем Android, позволяющая нарушителю повысить свои привилегии и выполнить произвольный код
BDU:2025-11576 Уязвимость функции onActivityResult() компонента Telephony операционных систем Android, позволяющая нарушителю повысить свои привилегии и выполнить произвольный код
BDU:2025-11581 Уязвимость функции markMediaAsFavorite() компонента MediaProvider операционных систем Android, позволяющая нарушителю повысить свои привилегии и выполнить произвольный код
BDU:2025-11602 Уязвимость операционной системы Android, связанная с возможностью обхода механизмов контроля доступа, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2025-11682 Уязвимость функции isSafeIntent() модуля AccountTypePreferenceLoader.java операционных систем Android, позволяющая нарушителю повысить свои привилегии
BDU:2025-11686 Уязвимость функции isSystemUid() модуля AccountManagerService.java операционных систем Android, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2025-11687 Уязвимость функции setRingtoneUri() модуля VoicemailNotificationSettingsUtil.java операционных систем Android, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2025-11689 Уязвимость функции validateUriSchemeAndPermission() модуля DisclaimersParserImpl.java операционных систем Android, позволяющая нарушителю повысить свои привилегии
BDU:2025-13873 Уязвимость класса Rack::Sendfile модульного интерфейса между веб-серверами и веб-приложениями Rack, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2026-00772 Уязвимость файла NotificationStation.java операционной системы Android, позволяющая нарушителю повысить свои привилегии
BDU:2026-00775 Уязвимость компонента Settings операционных систем Android, позволяющая нарушителю повысить свои привилегии
BDU:2026-00780 Уязвимость централизованной системы управления Multi-Stack Controller (MSC), связанная с возможностью обхода механизмов контроля доступа, позволяющая нарушителю обойти существующие механизмы безопасности и получить доступ к внутренним сегментам сети

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2015-10003 FileZilla Server PORT confused deputy
CVE-2019-1841 Cisco DNA Center Unintended Proxy Via SWIM Import Interface Vulnerability
CVE-2019-3924 MikroTik RouterOS before 6.43.12 (stable) and 6.42.12 (long-term) is vulnerable to an intermediary vulnerability. The softwar...
CVE-2019-3996 ELOG 3.1.4-57bea22 and below can be used as an HTTP GET request proxy when unauthenticated remote attackers send crafted HTTP...
CVE-2020-26262 Loopback bypass in Coturn
CVE-2020-5412 Hystrix Dashboard Proxy In spring-cloud-netflix-hystrix-dashboard
CVE-2020-8561 Webhook redirect in kube-apiserver
CVE-2021-20042 An unauthenticated remote attacker can use SMA 100 as an unintended proxy or intermediary undetectable proxy to bypass firewa...
CVE-2021-25740 Holes in EndpointSlice Validation Enable Host Network Hijack
CVE-2021-32773 Confused deputy attack in sandbox module resolution
CVE-2021-32783 Authorization bypass in Contour
CVE-2022-39349 Tasks.org vulnerable to data exfiltration by malicous app or adb
CVE-2022-39361 Metabase vulnerable to Remote Code Execution via H2
CVE-2023-33188 Uncontrolled data used in content resolution
CVE-2024-34068 Server-side Request Forgery during remote file pull in Pterodactyl wings
CVE-2024-9870 Unintended Proxy or Intermediary ('Confused Deputy') in GitLab
CVE-2025-23217 Mitmweb API Authentication Bypass Using Proxy Server
CVE-2025-25061 Unintended proxy or intermediary ('Confused Deputy') issue exists in HMI ViewJet C-more series and HMI GC-A2 series, which ma...
CVE-2025-25306 Misskey's Incomplete Patch of CVE-2024-52591 Leads to Forgery of Federated Notes
CVE-2025-47269 code-server session cookie can be extracted by having user visit specially crafted proxy URL
CVE-2025-48710 kro (Kube Resource Orchestrator) 0.1.0 before 0.2.1 allows users (with permission to create or modify ResourceGraphDefinition...
CVE-2025-61780 Rack has Possible Information Disclosure Vulnerability
CVE-2025-64123 Nuvation Energy Multi-Stack Controller Proxy service allows arbitrary BMS access
CVE-2025-64125 Nuvation Energy nCloud Client-to-Client Communication
CVE-2025-66415 fastify-reply-from bypass of reply forwarding
CVE-2025-68667 Conduit-derived homeservers are affected by a Confused Deputy and Improper Input Validation issue
CVE-2025-68944 Gitea before 1.22.2 sometimes mishandles the propagation of token scope for access control within one of its own package regi...
CVE-2026-24470 Skipper Ingress Controller Allows Unauthorized Access to Internal Services via ExternalName
CVE-2026-24471 Improper Validation in Conduit-derived homeservers resulting in Unintended Proxy or Intermediary ('Confused Deputy')

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20240304-1 04.03.2024 Потеря целостности в MOXA EDS-4000/G4000

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.