Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-648

CWE-648 Incorrect Use of Privileged APIs

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2019-02467 Уязвимость программы конвертирования файлов формата PostScript Ghostscript, связанная с неправильным использованием привилегированных API, позволяющая нарушителю получить доступ к файловой системе в обход ограничений
BDU:2019-03223 Уязвимость процедуры .buildfont1 программы конвертирования файлов формата PostScript Ghostscript, позволяющая нарушителю повысить свои привилегии и получить доступ к файловой системе
BDU:2019-03226 Уязвимость процедуры .setuserparams2 программы конвертирования файлов формата PostScript Ghostscript, позволяющая нарушителю выполнить произвольные команды или получить доступ к файловой системе
BDU:2020-03824 Уязвимость оператора openshift-service-mesh/istio-rhel8-operator платформы для анализа поведения и оперативного контроля над сетевыми микросервисами OpenShift Service Mesh, позволяющая нарушителю повысить свои привилегии и получить несанкционированны...
BDU:2020-05810 Уязвимость приложения Bubblewrap, связанная с небезопасным управлением привилегиями, позволяющая нарушителю оказать воздействие на конфиденциальность и целостность защищаемой информации
BDU:2022-04017 Уязвимость программного средства многофакторной проверки подлинности приложений (MFA) PingID для Windows, связанная с неправильным использованием привилегированных API, позволяющая нарушителю повысить свои привилегии
BDU:2022-05936 Уязвимость браузеров Mozilla Firefox, Mozilla Firefox ESR и почтового клиента Thunderbird, связанная с неправильным использованием привилегированных API, позволяющая нарушителю установить расширение
BDU:2022-06853 Уязвимость веб-интерфейса управления платформы управления политиками соединений Cisco Identity Services Engine (ISE), позволяющая нарушителю обойти существующие ограничения безопасности и загрузить и удалить определенные файлы
BDU:2024-01453 Уязвимость агента установщика Windows программного обеспечения для автоматизированного программирования и создания документации для сборки печатных плат Unicam FX, позволяющая нарушителю повысить свои привилегии
BDU:2024-09319 Уязвимость микропрограммного обеспечения модема D-Link DSL6740C, связанная с ошибками при использовании привилегированных прикладных программных интерфейсов (API), позволяющая нарушителю получить доступ к устройству
BDU:2024-11149 Уязвимость системы мониторинга сетевой инфраструктуры WhatsUp Gold, связанная с ошибками при использовании привилегированных прикладных программных интерфейсов (API), позволяющая нарушителю выполнить произвольный код
BDU:2025-03685 Уязвимость платформы создания совместных веб-приложений XWiki Platform XWiki, связанная c ошибками при использовании привилегированных прикладных программных интерфейсов (API), позволяющая нарушителю получить доступ на чтение, изменение и удаление уч...
BDU:2025-04232 Уязвимость сервера системы обмена сообщениями NATS, связанная с отсутствием элементов управления доступом для API JetStream, позволяющая нарушителю уничтожить данные
BDU:2025-05375 Уязвимость программного обеспечения централизованного управления резервным копированием и восстановлением данных Dell PowerProtect Data Manager, связанная c ошибками при использовании привилегированных прикладных программных интерфейсов (API), позвол...
BDU:2025-14353 Уязвимость debug-интерфейса программного обеспечения Spectrum Power 4, позволяющая нарушителю повысить свои привилегии и выполнить произвольный код

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2019-1010178 Fred MODX Revolution < 1.0.0-beta5 is affected by: Incorrect Access Control - CWE-648. The impact is: Remote Code Execution....
CVE-2019-10216 In ghostscript before version 9.50, the .buildfont1 procedure did not properly secure its privileged calls, enabling scripts...
CVE-2019-14811 A flaw was found in, ghostscript versions prior to 9.50, in the .pdf_hook_DSC_Creator procedure where it did not properly sec...
CVE-2019-14812 A flaw was found in all ghostscript versions 9.x before 9.50, in the .setuserparams2 procedure where it did not properly secu...
CVE-2019-14813 A flaw was found in ghostscript, versions 9.x before 9.50, in the setsystemparams procedure where it did not properly secure...
CVE-2019-14817 A flaw was found in, ghostscript versions prior to 9.50, in the .pdfexectoken and other procedures where it did not properly...
CVE-2019-14869 A flaw was found in all versions of ghostscript 9.x before 9.50, where the `.charkeys` procedure, where it did not properly s...
CVE-2019-3835 It was found that the superexec operator was available in the internal dictionary in ghostscript before 9.27. A specially cra...
CVE-2019-3838 It was found that the forceput operator could be extracted from the DefineResource method in ghostscript before 9.27. A speci...
CVE-2019-3839 It was found that in ghostscript some privileged operators remained accessible from various places after the CVE-2019-6116 fi...
CVE-2020-5291 Privilege escalation in setuid mode via user namespaces in Bubblewrap
CVE-2020-7927 Potential privilege escalation in Ops Manager API
CVE-2022-2023 Incorrect Use of Privileged APIs in polonel/trudesk
CVE-2022-20956 A vulnerability in the web-based management interface of Cisco Identity Services Engine (ISE) could allow an authenticated, r...
CVE-2022-20965 A vulnerability in the web-based management interface of Cisco Identity Services Engine could allow an authenticated, remote...
CVE-2022-23720 PingID Windows Login prior to 2.8 does not alert or halt operation if it has been provisioned with the full permissions PingI...
CVE-2022-24071 A Built-in extension in Whale browser before 3.12.129.46 allows attackers to compromise the rendering process which could lea...
CVE-2022-24073 The Web Request API in Whale browser before 3.12.129.18 allowed to deny access to the extension store or redirect to any URL...
CVE-2022-24821 Incorrect Use of Privileged APIs in org.xwiki.platform.skin.skinx
CVE-2022-26323 Incorrect Use of Privileged vulnerability has been discovered on OpenText™ UCMDB and Operation Bridge Manager product.
CVE-2022-4687 Incorrect Use of Privileged APIs in usememos/memos
CVE-2022-4796 Incorrect Use of Privileged APIs in usememos/memos
CVE-2022-4805 Incorrect Use of Privileged APIs in usememos/memos
CVE-2023-20136 A vulnerability in the OpenAPI of Cisco Secure Workload could allow an authenticated, remote attacker with the privileges of...
CVE-2023-28062 Dell PPDM versions 19.12, 19.11 and 19.10, contain an improper access control vulnerability. A remote authenticated maliciou...
CVE-2023-29507 org.xwiki.platform:xwiki-platform-oldcore makes Incorrect Use of Privileged APIs with DocumentAuthors
CVE-2023-4009 Privilege Escalation for Project Owner and Project User Admin Roles in Ops Manager
CVE-2023-4972 Information Disclosure in Digital Yepas
CVE-2023-4993 Sensetive Data Exposure in Utarit's Soliclub
CVE-2023-6150 Information Disclosure in Eskom E-municipality
CVE-2023-6151 Information Disclosure in Eskom E-municipality
CVE-2023-6522 Information Disclosure in ExtremePacs's Extreme XDS
CVE-2024-11068 D-Link DSL6740C - Incorrect Use of Privileged APIs
CVE-2024-22042 A vulnerability has been identified in Unicam FX (All versions). The windows installer agent used in affected product contain...
CVE-2024-32008 A vulnerability has been identified in Spectrum Power 4 (All versions < V4.70 SP12 Update 2). The affected application is vul...
CVE-2024-46978 Missing checks for notification filter preferences editions in XWiki Platform
CVE-2024-53007 Bentley Systems ProjectWise Integration Server before 10.00.03.288 allows unintended SQL query execution by an authenticated...
CVE-2024-8785 WhatsUp Gold Registry Overwrite Remote Code Execution Vulnerability
CVE-2025-2311 Authentication Bypass in Sechard Information Technologies' SecHard
CVE-2025-23375 Dell PowerProtect Data Manager Reporting, version(s) 19.17, contain(s) an Incorrect Use of Privileged APIs vulnerability. A l...
CVE-2025-54765 KL-001-2025-013: Xorux XorMon-NG Web Application Privilege Escalation to Administrator
CVE-2025-54766 KL-001-2025-012: Xorux XorMon-NG Read Only User Export Device Configuration Exposing Sensitive Information
CVE-2025-54767 KL-001-2025-014: Xorux LPAR2RRD Read Only User Denial of Service
CVE-2025-54768 KL-001-2025-015: Xorux LPAR2RRD Read Only User Log Download Exposing Sensitive Information
CVE-2025-54769 KL-001-2025-016: Xorux LPAR2RRD File Upload Directory Traversal
CVE-2025-5997 Privilege Escalation in Beamsec PhishPro
CVE-2025-7344 Digiwin|EAI - Privilege Escalation

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.