Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-669

CWE-669 Incorrect Resource Transfer Between Spheres

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2019-00112 Уязвимость библиотеки atlcore_.dll системы управления ресурсами предприятия Галактика ERP, позволяющая нарушителю выполнить произвольный код
BDU:2019-00113 Уязвимость обработчика удаленного вызова процедур модуля "arpc_Span" библиотеки atlcore_.dll системы управления ресурсами предприятия Галактика ERP, позволяющая нарушителю читать данные в памяти процесса службы сервера
BDU:2021-01907 Уязвимость среды выполнения контейнеров Containerd, связанная с отсутствием проверки привилегий контейнеров c UID 0 в том же пространстве имен, что и shim, позволяющая нарушителю получить доступ к конфиденциальным данным и нарушить их целостность
BDU:2022-00543 Уязвимость веб-интерфейса управления приложений для управления контакт-центром Cisco Unified Contact Center Management Portal (Unified CCMP) и Cisco Unified Contact Center Domain Manager (Unified CCDM), позволяющая нарушителю повысить свои привилегии
BDU:2022-05609 Уязвимость браузера Mozilla Firefox, связанная с отсутствием проверки корректности принимаемых запросов, позволяющая нарушителю получить доступ к конфиденциальным данным и нарушить их целостность
BDU:2023-06954 Уязвимость модуля Bluetooth оболочки EMUI операционной системы HarmonyOS, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2023-06956 Уязвимость модуля Bluetooth оболочки EMUI операционной системы HarmonyOS, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2024-02382 Уязвимость программного средства для создания систем контейнерной изоляции Moby, связанная с отсутствием проверки корректности принимаемых запросов, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2024-11101 Уязвимость HTTP-клиентской библиотеки для Python urllib3, связанная с неправильной передачей ресурсов между сферами, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2025-11251 Уязвимость кросс-платформенный BitTorrent клиента qBittorrent, связанная с отсутствием проверки корректности принимаемых запросов, позволяющая нарушителю получить доступ к конфиденциальной информации
BDU:2025-15891 Уязвимость функции stmmac_tso_xmit() модуля drivers/net/ethernet/stmicro/stmmac/stmmac_main.c драйвера поддержки сетевых адаптеров Ethernet STMicroelectronics ядра операционной системы Linux, позволяющая нарушителю вызвать отказ в обслуживании

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2019-0042 Incorrect messages from Juniper Identity Management Service (JIMS) can trigger Denial of Service or firewall bypass condition...
CVE-2020-15257 containerd-shim API Exposed to Host Network Containers
CVE-2021-22806 A CWE-669: Incorrect Resource Transfer Between Spheres vulnerability exists that could cause data exfiltration and unauthoriz...
CVE-2021-34574 Password policy evasion in products of MB connect line and Helmholz
CVE-2022-30236 A CWE-669: Incorrect Resource Transfer Between Spheres vulnerability exists that could allow unauthorized access when an atta...
CVE-2022-35916 Cross chain utilities for Arbitrum L2 see EOA calls as cross chain calls
CVE-2022-39225 Parse Server subject to Incorrect Resource Transfer Between Spheres
CVE-2022-46173 Elrond go Processing: fallback search of SCRs when not found in the main cache
CVE-2023-41894 Local-only webhooks externally accessible via SniTun in Home Assistant Core
CVE-2024-29018 External DNS requests from 'internal' networks could lead to data exfiltration
CVE-2024-31573 XMLUnit for Java before 2.10.0, in the default configuration, might allow code execution via an untrusted stylesheet (used fo...
CVE-2024-37891 Proxy-Authorization request header isn't stripped during cross-origin redirects in urllib3
CVE-2024-38519 yt-dlp and youtube-dl vulnerable to file system modification and RCE through improper file-extension sanitization
CVE-2025-26698 Incorrect resource transfer between spheres issue exists in RevoWorks SCVX and RevoWorks Browser. If exploited, malicious fil...
CVE-2025-34158 Plex Media Server (PMS) 1.41.7.x through 1.42.0.x before 1.42.1 is affected by incorrect resource transfer between spheres.
CVE-2025-41645 SMA: Sunny Portal demo system privilege escalation
CVE-2025-46553 @misskey-dev/summaly Redirect Filter Bypass
CVE-2025-54310 qBittorrent before 5.1.2 does not prevent access to a local file that is referenced in a link URL. This affects rsswidget.cpp...
CVE-2025-54352 WordPress 3.5 through 6.8.2 allows remote attackers to guess titles of private and draft posts via pingback.ping XML-RPC requ...
CVE-2025-54956 The gh package before 1.5.0 for R delivers an HTTP response in a data structure that includes the Authorization header from t...
CVE-2025-56675 The EKEN video doorbell T6 BT60PLUS_MAIN_V1.0_GC1084_20230531 periodically sends debug logs to the EKEN cloud servers with se...
CVE-2025-59363 In One Identity OneLogin before 2025.3.0, a request returns the OIDC client secret with GET Apps API v2 (even though this sec...
CVE-2025-59378 In guix-daemon in GNU Guix before 1618ca7, a content-addressed-mirrors file can be written to create a setuid program that al...
CVE-2025-59453 Click Studios Passwordstate before 9.9 Build 9972 has a potential authentication bypass for Passwordstate emergency access. B...
CVE-2025-59691 PureVPN client applications on Linux through September 2025 allow IPv6 traffic to leak outside the VPN tunnel upon network ev...
CVE-2025-59692 PureVPN client applications on Linux through September 2025 mishandle firewalling. They flush the system's existing iptables...
CVE-2025-62292 In SonarQube before 25.6, 2025.3 Commercial, and 2025.1.3 LTA, authenticated low-privileged users can query the /api/v2/users...
CVE-2025-62646 The Restaurant Brands International (RBI) assistant platform through 2025-09-06 allows remote attackers to review the stored...
CVE-2025-62775 Mercku M6a devices through 2.1.0 allow root TELNET logins via the web admin password.
CVE-2025-67895 Apache Airflow Providers Edge3: Edge3 Worker RPC RCE on Airflow 2

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.