Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-620

Improper access control

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2019-00121 Уязвимость микропрограммного обеспечения программируемых логических контролеров Schneider Electric Modicon, связанная с отсутствием необходмой проверки при удалении пароля, позволяющая нарушителю получить доступ к функции удаления пароля WEB-сервера
BDU:2019-00123 Уязвимость микропрограммного обеспечения программируемых логических контролеров Schneider Electric Modicon, связанная с отсутствием необходимой проверки при изменении пароля, позволяющая получить доступ к функции изменения пароля WEB-сервера
BDU:2020-01517 Уязвимость SCADA системы MasterSCADA, связанная с недостатками механизма парольной защиты, позволяющая нарушителю получить доступ к проекту
BDU:2021-00219 Уязвимость программного обеспечения TrueConf Server, связанная с недостатками механизма управления токенами пользователей, позволяющая нарушителю получить доступ к учетной записи пользователя
BDU:2021-04737 Уязвимость веб-интерфейса управления программного средства Cisco BroadWorks CommPilot Application Software, позволяющая нарушителю удалить произвольные учетные записи пользователей
BDU:2021-04738 Уязвимость веб-интерфейса управления программного средства Cisco BroadWorks CommPilot Application Software, позволяющая нарушителю удалить произвольные учетные записи пользователей
BDU:2022-04186 Уязвимость серверов Metasys Application and Data Server (ADS), Metasys Extended Application and Data Server (ADX) и Metasys Open Application Server (OAS), связанная с отсутствием необходмой проверки при удалении пароля, позволяющая нарушителю выполни...
BDU:2024-00305 Уязвимость микропрограммного обеспечения телефонов и акустических систем для конференц-связи Poly, позволяющая нарушителю изменить пароль администратора
BDU:2024-05593 Уязвимость системы аутентификации программного средства администрирования лицензий Cisco Smart Software Manager On-Prem, связанная с отсутствием необходимой проверки при изменении пароля, позволяющая нарушителю получить доступ к веб-интерфейсу админи...
BDU:2024-05672 Уязвимость микропрограммного обеспечения CPCI85 и SICORE процессорных модулей управления Siemens SICAM CP-8031, CP-8050, SICAM EGS, позволяющая нарушителю получить полный контроль над устройством
BDU:2024-06549 Уязвимость SCADA системы MasterSCADA, связанная с недостатками механизма парольной защиты, позволяющая нарушителю получить несанкционированный доступ к проекту
BDU:2024-07675 Уязвимость программного средства для централизованного управления устройствами Fortinet FortiManager и межсетевого экрана FortiAnalyzer, связанная с отсутствием необходимой проверки при изменении пароля, позволяющая нарушителю изменять пароли админис...
BDU:2024-08798 Уязвимость SCADA системы MasterSCADA, связанная с недостатками механизма парольной защиты, позволяющая нарушителю получить несанкционированный доступ к проекту
BDU:2025-00418 Уязвимость механизма аутентификации микропрограммного обеспечения маршрутизатора Tenda AC1200 Smart, позволяющая нарушителю получить несанкционированный доступ к устройству
BDU:2025-01642 Уязвимости программного средства защиты доступа к приложениям в среде Docker IBM Security Verify Access Docker, системы управления доступом IBM Security Verify Access, связанная с отсутствием необходимой проверки при изменении пароля, позволяющая нар...
BDU:2025-02061 Уязвимость функции setLoginPassword() микропрограммного обеспечения маршрутизаторов Tenda W18E, позволяющая нарушителю обойти ограничения безопасности и изменить пароль администратора
BDU:2025-02065 Уязвимость функции setQuickCfgWifiAndLogin() микропрограммного обеспечения маршрутизаторов Tenda W18E, позволяющая нарушителю обойти ограничения безопасности и получить доступ на чтение, изменение или удаление данных
BDU:2025-04082 Уязвимость системы аутентификации микропрограммного обеспечения Ethernet-коммутаторов FortiSwitch, связанная с отсутствием необходимой проверки при изменении пароля в графическом пользовательском интерфейсе, позволяющая нарушителю повысить свои приви...
BDU:2025-04273 Уязвимость компонента Data Manager микропрограммного обеспечения многофункциональных приборов измерения параметров электрических сетей Siemens SENTRON 7KT PAC1260, позволяющая нарушителю изменить пароль входа в систему
BDU:2025-05866 Уязвимость функции sub_41F4F0 микропрограммного обеспечения роутеров D-Link DI-7003GV2, позволяющая нарушителю изменить пароль пользователя
BDU:2025-06003 Уязвимость модуля DataHandler Setup Module системы управления контентом TYPO3, позволяющая нарушителю обойти ограничения безопасности и получить несанкционированный доступ к защищаемой информации
BDU:2025-11500 Уязвимость микропрограммного обеспечения беспроводных точек доступа Sophos AP6, связанная с отсутствием необходимой проверки при изменении пароля, позволяющая нарушителю получить доступ к IP-адресу управления устройством и повысить свои привилегии

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2017-14005 An Unverified Password Change issue was discovered in ProMinent MultiFLEX M10a Controller web interface. When setting a new p...
CVE-2018-8916 Unverified password change vulnerability in Change Password in Synology DiskStation Manager (DSM) before 6.2-23739 allows rem...
CVE-2020-7378 CRIXP OpenCRX Unverified Password Change
CVE-2021-22773 A CWE-620: Unverified Password Change vulnerability exists in EVlink City (EVC1S22P4 / EVC1S7P4 all versions prior to R8 V3.4...
CVE-2021-34785 Cisco BroadWorks CommPilot Application Software Vulnerabilities
CVE-2021-34786 Cisco BroadWorks CommPilot Application Software Vulnerabilities
CVE-2022-21934 Metasys Unverified Password Change
CVE-2022-21935 Metasys password guessing
CVE-2022-2930 Unverified Password Change in octoprint/octoprint
CVE-2022-3152 Unverified Password Change in phpfusion/phpfusion
CVE-2023-25931 Medtronic Micro Clinician & InterStim X Clinician App Password Reset Issue
CVE-2023-3069 Unverified Password Change in tsolucio/corebos
CVE-2023-4381 Unverified Password Change in instantsoft/icms2
CVE-2023-4465 Poly VVX 601 Configuration File Import unverified password change
CVE-2023-5844 Unverified Password Change in pimcore/admin-ui-classic-bundle
CVE-2024-12824 Nokri – Job Board WordPress Theme <= 1.6.2 - Unauthenticated Arbitrary Password Change
CVE-2024-12827 DWT - Directory & Listing WordPress Theme <= 3.3.6 - Unauthenticated Arbitrary User Password Reset
CVE-2024-12860 CarSpot – Dealership Wordpress Classified Theme <= 2.4.3 - Unauthenticated Arbitrary Password Reset/Account Takeover
CVE-2024-13373 Exertio Framework <= 1.3.1 - Unauthenticated Arbitrary User Password Update
CVE-2024-13375 Adifier System <= 3.1.7 - Unauthenticated Arbitrary Password Reset
CVE-2024-20419 A vulnerability in the authentication system of Cisco Smart Software Manager On-Prem (SSM On-Prem) could allow an unauthentic...
CVE-2024-21757 A unverified password change in Fortinet FortiManager versions 7.0.0 through 7.0.10, versions 7.2.0 through 7.2.4, and versio...
CVE-2024-2213 Improper Authentication in zenml-io/zenml
CVE-2024-23637 OctoPrint Unverified Password Change via Access Control Settings
CVE-2024-28143 Insecure Password Change Function
CVE-2024-33699 The LevelOne WBR-6012 router's web application has a vulnerability in its firmware version R0.40e6, allowing attackers to cha...
CVE-2024-34077 MantisBT user account takeover in the signup/reset password process
CVE-2024-37998 A vulnerability has been identified in CPCI85 Central Processing/Communication (All versions < V5.40), SICORE Base system (Al...
CVE-2024-41796 A vulnerability has been identified in SENTRON 7KT PAC1260 Data Manager (All versions). The web interface of affected devices...
CVE-2024-45647 IBM Security Verify Access unverified password change
CVE-2024-47784 Unverified Password Change
CVE-2024-48887 A unverified password change vulnerability in Fortinet FortiSwitch GUI may allow a remote unauthenticated attacker to change...
CVE-2024-51493 API key access in settings without reauthentication in OctoPrint
CVE-2024-8794 BA Book Everything <= 1.6.20 - Unauthenticated Arbitrary User Password Reset
CVE-2024-9431 Improper Privilege Management in transformeroptimus/superagi
CVE-2025-10159 An authentication bypass vulnerability allows remote attackers to gain administrative privileges on Sophos AP6 Series Wireles...
CVE-2025-1107 Unverified password change vulnerability in Janto
CVE-2025-2253 IMITHEMES Listing <= 3.3 - Unauthenticated Privilege Escalation via Unverified Password Reset
CVE-2025-3603 Flynax Bridge <= 2.2.0 - Unauthenticated Privilege Escalation via Password Update
CVE-2025-3607 Frontend Login and Registration Blocks <= 1.0.7 - Authenticated (Subscriber+) Privilege Escalation via Password Reset
CVE-2025-3793 Buddypress Force Password Change <= 0.1 - Authenticated (Subscriber+) Account Takeover via Password Update
CVE-2025-3849 YXJ2018 SpringBoot-Vue-OnlineExam studentPWD unverified password change
CVE-2025-4322 Motors <= 5.6.67 - Unauthenticated Privilege Escalation via Password Update/Account Takeover
CVE-2025-4552 ContiNew Admin password unverified password change
CVE-2025-4558 WormHole Tech GPM - Unverified Password Change
CVE-2025-4606 Sala - Startup & SaaS WordPress Theme <= 1.1.4 - Unauthenticated Privilege Escalation via Password Reset/Account Takeover
CVE-2025-46389 CWE-620: Unverified Password Change
CVE-2025-46748 Unverified Password Change
CVE-2025-47938 TYPO3 Vulnerable to Unverified Password Change for Backend Users
CVE-2025-4903 D-Link DI-7003GV2 webgl.asp sub_41F4F0 unverified password change
CVE-2025-5482 Sunshine Photo Cart <= 3.4.11 - Authenticated (Subscriber) Privilege Escalation
CVE-2025-59808 An unverified password change vulnerability [CWE-620] vulnerability in Fortinet FortiSOAR PaaS 7.6.0 through 7.6.2, FortiSOAR...
CVE-2025-6097 UTT 进取 750W Administrator Password setSysAdm formDefineManagement unverified password change
CVE-2025-62425 Matrix Authentication Service account password can be changed using an authenticated session without supplying the current pa...
CVE-2025-67719 Ibexa User Bundle is missing password change validation
CVE-2025-9286 Appy Pie Connect for WooCommerce <= 1.1.2 - Missing Authorization to Unauthenticated Privilege Escalation via reset_user_pass...

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20240719-1 19.07.2024 Получение конфиденциальной информации в Cisco Smart Software Manager On-Prem
VULN:20240722-7 22.07.2024 Получение конфиденциальной информации в Cisco Smart Software Manager On-Prem
VULN:20240729-8 29.07.2024 Получение конфиденциальной информации в Siemens SICAM Products
VULN:20240923-48 23.09.2024 Выполнение произвольного кода в FortiManager и FortiAnalyzer
VULN:20250430-16 30.04.2025 Получение конфиденциальной информации в Flynax Bridge plugin for WordPress

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.