Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-470

Use of Externally-Controlled Input to Select Classes or Code ('Unsafe Reflection')

The product uses external input with reflection to select which classes or code to use, but it does not sufficiently prevent the input from selecting improper classes or code.
Тип уязвимости: Не зависит от других уязвимостей

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2019-01880 Уязвимость средства криптографической защиты Bouncy Castle, связанная с восстановлением в памяти недостоверной структуры данных, позволяющая нарушителю выполнить произвольный код
BDU:2019-04781 Уязвимость реализации класса ClassLoader платформы Red Hat JBoss Operations Network, позволяющая нарушителю выполнить произвольный код
BDU:2020-02260 Уязвимость метода открытого класса invokeAccessibly программного обеспечения для хранения данных Infinispan связана с применением входных данных с внешним управлением для выбора классов. Эксплуатация уязвимости может позволить нарушителю выполнить пр...
BDU:2022-00305 Уязвимость средств форматирования Rouge программы для грамматического разбора и преобразования формата Markdown Kramdown, связанная с применением входных данных с внешним управлением для выбора классов, позволяющая нарушителю получить доступ к конфид...
BDU:2022-00732 Уязвимость класса Class.forName(...) платформы обработки данных Kylin, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность информации
BDU:2022-01631 Уязвимость модуля Spring Core программной платформы Spring Framework, позволяющая нарушителю выполнить произвольный код
BDU:2022-04298 Уязвимость клиента комплексной защиты конечных точек сети Check Point Endpoint Security, связанная с применением входных данных с внешним управлением для выбора классов, позволяющая нарушителю отключить защиту некоторых конечных точек сети
BDU:2022-06227 Уязвимость функций класса JXPathContext (кроме compile и compilePath) библиотеки обработки объектных запросов JXPath, позволяющая нарушителю выполнить произвольный код
BDU:2024-00630 Уязвимость корпоративной версии платформы GitHub Enterprise Server, связанная с применением входных данных с внешним управлением для выбора классов, позволяющая нарушителю выполнить произвольный код
BDU:2024-05773 Уязвимость программного средства сквозного управления отчётами Telerik Report Server, связанная с применением входных данных с внешним управлением для выбора классов, позволяющая нарушителю выполнить произвольный код
BDU:2024-09503 Уязвимость программного средства сквозного управления отчётами Telerik Report Server, связанная с применением входных данных с внешним управлением для выбора классов, позволяющая нарушителю выполнить произвольный код
BDU:2024-09504 Уязвимость программного средства сквозного управления отчётами Telerik Report Server, связанная с применением входных данных с внешним управлением для выбора классов, позволяющая нарушителю выполнить произвольный код
BDU:2024-09505 Уязвимость программного средства сквозного управления отчётами Telerik Report Server, связанная с применением входных данных с внешним управлением для выбора классов, позволяющая нарушителю выполнить произвольный код
BDU:2024-10624 Уязвимость SCADA-системы GENESIS64 программных пакетов для диспетчерского управления и сбора данных MC Works64, связанная с применением входных данных с внешним управлением для выбора классов, позволяющая нарушителю выполнить произвольный код
BDU:2025-00106 Уязвимость плагина адресации Addressing системы заявок, инцидентов и инвентаризации компьютерного оборудования GLPI, связанная с использованием внешнего контролируемого ввода для выбора классов или кода, позволяющая нарушителю получить несанкциониров...
BDU:2026-00337 Уязвимость программного средства Telerik UI для ASP.NET AJAX, связанная с применением входных данных с внешним управлением для выбора классов, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2026-01710 Уязвимость системы управления базами данных HyperSQL DataBase (HSQLDB), связанная с применением входных данных с внешним управлением для выбора классов, позволяющая нарушителю выполнить произвольный код

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2019-10174 A vulnerability was found in Infinispan such that the invokeAccessibly method from the public class ReflectionUtil allows any...
CVE-2019-3834 It was found that the fix for CVE-2014-0114 had been reverted in JBoss Operations Network 3 (JON). This flaw allows attackers...
CVE-2020-7857 A vulnerability of XPlatform could allow an unauthenticated attacker to execute arbitrary command. This vulnerability exists...
CVE-2022-23744 Check Point Endpoint before version E86.50 failed to protect against specific registry change which allowed to disable endpoi...
CVE-2022-41853 Remote code execution in HyperSQL DataBase
CVE-2023-0460 Remote code execution in YouTube Android Player API SDK
CVE-2023-32217 SailPoint IdentityIQ Unsafe use of Reflection Vulnerability
CVE-2023-6943 Use of Externally-Controlled Input to Select Classes or Code ('Unsafe Reflection') vulnerability in Mitsubishi Electric Corpo...
CVE-2024-0200 Unsafe Reflection in Github Enterprise Server leading to Command Injection
CVE-2024-1574 Use of Externally-Controlled Input to Select Classes or Code ('Unsafe Reflection') vulnerability in the licensing feature of...
CVE-2024-28121 Reflex arbitrary method call in stimulus_reflex
CVE-2024-4990 Unsafe Reflection in base Component class in yiisoft/yii2
CVE-2024-53850 The Addressing GLPI plugin allows data enumeration through uncontrolled object instantiation
CVE-2024-6096 Unsafe Deserialization Vulnerability
CVE-2024-7059 A high-severity vulnerability that can lead to arbitrary code execution on the system hosting the Web SDK role was found in t...
CVE-2024-8014 Telerik Reporting EntityDataSource Insecure Type Resolution
CVE-2024-8015 Telerik Report Server Insecure Type Resolution
CVE-2024-8048 Telerik Reporting Insecure Expression Evaluation
CVE-2025-12967 An issue in AWS Wrappers for Amazon Aurora PostgreSQL may allow for privilege escalation to rds_superuser role. A low privile...
CVE-2025-2794 Kentico Xperience <= 13.0.180 Unsafe Reflection
CVE-2025-31119 CWE-470 in generator-jhipster-entity-audit when having Javers selected as Entity Audit Framework
CVE-2025-53693 HTML Cache Poisoning through Unsafe Reflections
CVE-2025-61925 Astro's `X-Forwarded-Host` is reflected with no validation
CVE-2025-68455 Craft CMS vulnerable to potential authenticated Remote Code Execution via malicious attached Behavior
CVE-2026-25498 Craft has a potential authenticated Remote Code Execution via malicious attached Behavior

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20240131-6 31.01.2024 Выполнение произвольного кода в EZSocket
VULN:20240605-21 05.06.2024 Выполнение произвольного кода в Yii

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.