Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-470

CWE-470 Use of Externally-Controlled Input to Select Classes or Code ('Unsafe Reflection')

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2019-01880 Уязвимость средства криптографической защиты Bouncy Castle, связанная с восстановлением в памяти недостоверной структуры данных, позволяющая нарушителю выполнить произвольный код
BDU:2019-04781 Уязвимость реализации класса ClassLoader платформы Red Hat JBoss Operations Network, позволяющая нарушителю выполнить произвольный код
BDU:2020-02260 Уязвимость метода открытого класса invokeAccessibly программного обеспечения для хранения данных Infinispan связана с применением входных данных с внешним управлением для выбора классов. Эксплуатация уязвимости может позволить нарушителю выполнить пр...
BDU:2022-00305 Уязвимость средств форматирования Rouge программы для грамматического разбора и преобразования формата Markdown Kramdown, связанная с применением входных данных с внешним управлением для выбора классов, позволяющая нарушителю получить доступ к конфид...
BDU:2022-00732 Уязвимость класса Class.forName(...) платформы обработки данных Kylin, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность информации
BDU:2022-01631 Уязвимость модуля Spring Core программной платформы Spring Framework, позволяющая нарушителю выполнить произвольный код
BDU:2022-04298 Уязвимость клиента комплексной защиты конечных точек сети Check Point Endpoint Security, связанная с применением входных данных с внешним управлением для выбора классов, позволяющая нарушителю отключить защиту некоторых конечных точек сети
BDU:2022-06227 Уязвимость функций класса JXPathContext (кроме compile и compilePath) библиотеки обработки объектных запросов JXPath, позволяющая нарушителю выполнить произвольный код
BDU:2024-00630 Уязвимость корпоративной версии платформы GitHub Enterprise Server, связанная с применением входных данных с внешним управлением для выбора классов, позволяющая нарушителю выполнить произвольный код
BDU:2024-05773 Уязвимость программного средства сквозного управления отчётами Telerik Report Server, связанная с применением входных данных с внешним управлением для выбора классов, позволяющая нарушителю выполнить произвольный код
BDU:2024-09503 Уязвимость программного средства сквозного управления отчётами Telerik Report Server, связанная с применением входных данных с внешним управлением для выбора классов, позволяющая нарушителю выполнить произвольный код
BDU:2024-09504 Уязвимость программного средства сквозного управления отчётами Telerik Report Server, связанная с применением входных данных с внешним управлением для выбора классов, позволяющая нарушителю выполнить произвольный код
BDU:2024-09505 Уязвимость программного средства сквозного управления отчётами Telerik Report Server, связанная с применением входных данных с внешним управлением для выбора классов, позволяющая нарушителю выполнить произвольный код
BDU:2024-10624 Уязвимость SCADA-системы GENESIS64 программных пакетов для диспетчерского управления и сбора данных MC Works64, связанная с применением входных данных с внешним управлением для выбора классов, позволяющая нарушителю выполнить произвольный код
BDU:2025-00106 Уязвимость плагина адресации Addressing системы заявок, инцидентов и инвентаризации компьютерного оборудования GLPI, связанная с использованием внешнего контролируемого ввода для выбора классов или кода, позволяющая нарушителю получить несанкциониров...
BDU:2026-00337 Уязвимость программного средства Telerik UI для ASP.NET AJAX, связанная с применением входных данных с внешним управлением для выбора классов, позволяющая нарушителю вызвать отказ в обслуживании

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2019-10174 A vulnerability was found in Infinispan such that the invokeAccessibly method from the public class ReflectionUtil allows any...
CVE-2019-3834 It was found that the fix for CVE-2014-0114 had been reverted in JBoss Operations Network 3 (JON). This flaw allows attackers...
CVE-2020-7857 A vulnerability of XPlatform could allow an unauthenticated attacker to execute arbitrary command. This vulnerability exists...
CVE-2022-23744 Check Point Endpoint before version E86.50 failed to protect against specific registry change which allowed to disable endpoi...
CVE-2022-41853 Remote code execution in HyperSQL DataBase
CVE-2023-0460 Remote code execution in YouTube Android Player API SDK
CVE-2023-32217 SailPoint IdentityIQ Unsafe use of Reflection Vulnerability
CVE-2023-6943 Use of Externally-Controlled Input to Select Classes or Code ('Unsafe Reflection') vulnerability in Mitsubishi Electric Corpo...
CVE-2024-0200 Unsafe Reflection in Github Enterprise Server leading to Command Injection
CVE-2024-1574 Use of Externally-Controlled Input to Select Classes or Code ('Unsafe Reflection') vulnerability in the licensing feature of...
CVE-2024-28121 Reflex arbitrary method call in stimulus_reflex
CVE-2024-4990 Unsafe Reflection in base Component class in yiisoft/yii2
CVE-2024-53850 The Addressing GLPI plugin allows data enumeration through uncontrolled object instantiation
CVE-2024-6096 Unsafe Deserialization Vulnerability
CVE-2024-7059 A high-severity vulnerability that can lead to arbitrary code execution on the system hosting the Web SDK role was found in t...
CVE-2024-8014 Telerik Reporting EntityDataSource Insecure Type Resolution
CVE-2024-8015 Telerik Report Server Insecure Type Resolution
CVE-2024-8048 Telerik Reporting Insecure Expression Evaluation
CVE-2025-12967 An issue in AWS Wrappers for Amazon Aurora PostgreSQL may allow for privilege escalation to rds_superuser role. A low privile...
CVE-2025-2794 Kentico Xperience <= 13.0.180 Unsafe Reflection
CVE-2025-31119 CWE-470 in generator-jhipster-entity-audit when having Javers selected as Entity Audit Framework
CVE-2025-53693 HTML Cache Poisoning through Unsafe Reflections
CVE-2025-61925 Astro's `X-Forwarded-Host` is reflected with no validation
CVE-2025-68455 Craft CMS vulnerable to potential authenticated Remote Code Execution via malicious attached Behavior

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20240131-6 31.01.2024 Выполнение произвольного кода в EZSocket
VULN:20240605-21 05.06.2024 Выполнение произвольного кода в Yii

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.