Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-91

XML Injection (aka Blind XPath Injection) (CWE-91)

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2015-02790 Уязвимости операционной системы Debian GNU/Linux, позволяющие удаленному злоумышленнику нарушить конфиденциальность, целостность и доступность защищаемой информации
BDU:2015-10467 Уязвимость сервера приложений SAP NetWeaver Application Server, позволяющая нарушителю нарушить безопасность информации
BDU:2017-02197 Уязвимость динамического анализатора XML-файлов библиотеки wsisapi.dll системы автоматизации деятельности предприятия 1С:Предприятие, позволяющая нарушителю вызвать отказ в обслуживании и получить доступ к внутренним ресурсам сети
BDU:2019-02411 Уязвимость микропрограммного обеспечения маршрутизаторов D-Link DIR-818LW, связанная с ошибками при обработке XML-запросов, позволяющая нарушителю выполнить произвольные команды
BDU:2020-00043 Уязвимость веб-приложения SAP Financial Consolidation, связанная с ошибками при обработке XML-запросов, позволяющая нарушителю провести атаку типа "Xpath-инъекция"
BDU:2020-00402 Уязвимость компонента XML Parsing XML-редактора Easy XML Editor, позволяющая нарушителю вызвать отказ в обслуживании приложения или осуществить чтение произвольных файлов в системе
BDU:2020-00841 Уязвимость редактора XML-файлов XMLBlueprint, связанная с ошибками при обработке .dtd файлов, позволяющая нарушителю вызвать отказ в обслуживании или осуществить чтение произвольных файлов
BDU:2020-03369 Уязвимость программной платформы Microsoft .NET Framework, средства разработки программного обеспечения Microsoft Visual Studio, пакетов программ Microsoft SharePoint Server и Microsoft SharePoint Enterprise Server, связанная с ошибками при обработке...
BDU:2020-03509 Уязвимость службы PerformancePoint Services пакетов программ Microsoft SharePoint Server, Microsoft SharePoint Foundation, Microsoft SharePoint Enterprise Server позволяющая нарушителю выполнить произвольный код
BDU:2020-04653 Уязвимость модуля CMC платформы бизнес-аналитики SAP BusinessObjects Business Intelligence, позволяющая нарушителю раскрыть защищаемую информацию или вызвать отказ в обслуживании
BDU:2021-01094 Уязвимость модуля Widgets программной платформы для разработки и управления онлайн магазинами Magento Commerce, позволяющая нарушителю выполнить произвольный код
BDU:2021-01544 Уязвимость программной платформы для разработки и управления онлайн магазинами Magento Commerce, связанная с ошибками в обработке XML-запросов, позволяющая нарушителю выполнить произвольный код
BDU:2021-03444 Уязвимость опции -authenticate консольного графического редактора ImageMagick, связанная с ошибками в обработке XML-запросов, позволяющая нарушителю получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслужива...
BDU:2021-03604 Уязвимость функции toColor(eval(arg)) библиотеки ReportLab, связанная с внедрением xml (blind xpath injection), позволяющая нарушителю получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании
BDU:2021-05897 Уязвимость установочных файлов программных средств антивирусной защиты Kaspersky Anti-Virus, Kaspersky Internet Security, Kaspersky Total Security, Kaspersky Small Office Security, Kaspersky Security Cloud, позволяющая нарушителю оказать воздействие...
BDU:2022-01390 Уязвимость программной платформы для разработки и управления онлайн магазинами Magento Commerce, связанная с ошибками в обработке XML-запросов, позволяющая нарушителю выполнить произвольный код
BDU:2022-01392 Уязвимость программной платформы для разработки и управления онлайн магазинами Magento Commerce, связанная с ошибками в обработке XML-запросов, позволяющая нарушителю выполнить произвольный код
BDU:2022-01393 Уязвимость программной платформы для разработки и управления онлайн магазинами Magento Commerce, связанная с ошибками в обработке XML-запросов, позволяющая нарушителю выполнить произвольный код
BDU:2022-02106 Уязвимость компонента BI Publisher Security программного средства для создания отчетов Oracle BI Publisher, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2022-03197 Уязвимость интерфейса командной строки микропрограммного обеспечения межсетевых экранов Cisco Firepower Threat Defense (FTD), позволяющая нарушителю выполнить произвольный код
BDU:2022-03301 Уязвимость клиента для проведения аудио- и видеоконференций в режиме реального времени Zoom Client for Meetings для Android, iOS, Linux, macOS и Windows, связанная с некорректным анализом данных XML в сообщениях XMPP, позволяющая нарушителю выполнить...
BDU:2022-06057 Уязвимость программных платформ для разработки и управления онлайн магазинами Magento Open Source и Adobe Commerce, связанная с ошибками в обработке XML-запросов, позволяющая нарушителю выполнить произвольный код
BDU:2023-01767 Уязвимость программных платформ для разработки и управления онлайн магазинами Magento Open Source и Adobe Commerce, связанная с ошибками в обработке XML-запросов, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2023-03127 Уязвимость веб-интерфейса J-Web операционной системы Juniper Networks Junos OS, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2023-03142 Уязвимость веб-интерфейса J-Web операционной системы Juniper Networks Junos, позволяющая нарушителю получить несанкционированный доступ к защищаемой системе
BDU:2023-03266 Уязвимость программной платформы для разработки и управления онлайн магазинами Magento Commerce, связанная с ошибками в обработке XML-запросов, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2023-03830 Уязвимость функции ezxml_parse_str библиотеки для синтаксического анализа XML-документов ezXML, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2023-05949 Уязвимость программных платформ для разработки и управления онлайн магазинами Magento Open Source и Adobe Commerce, связанная с ошибками в обработке XML-запросов, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2023-07027 Уязвимость функции start_unichar (paraparser.py) библиотеки ReportLab, позволяющая нарушителю выполнить произвольный код
BDU:2023-07975 Уязвимость платформы для операционного анализа Splunk Enterprise, связанная с ошибками в обработке XML-запросов, позволяющая нарушителю выполнить произвольный код
BDU:2023-08029 Уязвимость программного средства хранения и управления данными IBM Security Directory Server, связанная с неверным ограничением XML-ссылок на внешние объекты, позволяющая нарушителю оказать влияние на конфиденциальность и доступность защищаемой инфор...
BDU:2023-08487 Уязвимость компонента Toolgate гипервизора Parallels Desktop, позволяющая нарушителю выполнить произвольный код и повысить свои привилегии
BDU:2024-01622 Уязвимость библиотеки codehaus-plexus фреймворка Apache Maven, связана с неверным ограничением XML-ссылок на внешние объекты, позволяющая нарушителю выполнить произвольный код
BDU:2024-02252 Уязвимость пакетного менеджера Apache Ivy, связанная с неверным ограничением XML-ссылок на внешние объекты, позволяющая нарушителю раскрыть защищаемую информацию или вызвать отказ в обслуживании
BDU:2024-07050 Уязвимость программного обеспечения для работы с отчетами и данными в веб-среде BEx Web Java Runtime Export Web Service системы SAP Business Explorer (BEx), связанная с ошибками в обработке XML-запросов, позволяющая нарушителю оказать воздействие на...
BDU:2025-00678 Уязвимость средства интеграции голосовых и мультимедийных услуг IBM Voice Gateway, связанная с непринятием мер по нейтрализации специальных элементов, используемых в XML, позволяющая нарушителю повысить свои привилегии
BDU:2025-08387 Уязвимость программной платформы ColdFusion, связанная с ошибками в обработке XML-запросов, позволяющая нарушителю читать произвольные файлы
BDU:2025-11066 Уязвимость системы управления контентом и медиа-данными Adobe Experience Manager (AEM), связанная с ошибками в обработке XML-запросов, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2025-11250 Уязвимость методов addElement и addAttribute библиотеки для работы с XML, XPath и XSLT dom4j, позволяющая нарушителю проводить XXE-атаки
BDU:2025-15457 Уязвимость веб-интерфейса управления операционной системы WatchGuard Fireware, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2026-00236 Уязвимость программного обеспечения для централизованного управления настольными ПК в сети Zohocorp ManageEngine EndPoint Central, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2019-17323 ClipSoft REXPERT 1.0.0.527 and earlier version allows arbitrary file creation and execution via report print function of rexp...
CVE-2020-8479 ABB Central Licensing System - XML External Entity Injection
CVE-2021-21019 Magento Commerce XML Injection Could Lead To Remote Code Execution
CVE-2021-21025 Magento Commerce XML Injection Could Lead To Arbitrary Code Execution
CVE-2021-22524 Denial of service vulnerability in NetIQ Access Manager versions prior to version 4.5.4 and 5.0.1
CVE-2021-27777 HCL Unica Platform is vulnerable to XML External Entity (XXE) injection
CVE-2021-32758 Layout XML Arbitrary Code Fix
CVE-2021-36020 Magento Commerce XML Injection Vulnerability In The 'City' Field Could Lead To Remote Code Execution
CVE-2021-36028 Magento Commerce XML Injection Vulnerability Could Lead To Remote Code Execution
CVE-2021-36033 Magento Commerce Widgets Module XML Injection Vulnerability Could Lead To Remote Code Execution
CVE-2021-39181 Unsafe Deserialization of User Data Using XStream
CVE-2022-20729 Cisco Firepower Threat Defense Software XML Injection Vulnerability
CVE-2022-22244 Junos OS: Unauthenticated XPath Injection vulnerability in J-Web
CVE-2022-2458 XML external entity injection(XXE) is a vulnerability that allows an attacker to interfere with an application's processing o...
CVE-2022-32755 IBM Security Directory Server external entity injection
CVE-2022-34253 Adobe Commerce XML Injection Arbitrary code execution
CVE-2022-35259 XML Injection with Endpoint Manager 2022. 3 and below causing a download of a malicious file to run and possibly execute to g...
CVE-2022-4245 Codehaus-plexus: xml external entity (xxe) injection
CVE-2022-46751 Apache Ivy: XML External Entity vulnerability in Apache Ivy
CVE-2023-22247 Adobe Commerce XML Injection Arbitrary file system read
CVE-2023-27328 Parallels Desktop Toolgate XML Injection Local Privilege Escalation Vulnerability
CVE-2023-29289 Adobe Commerce XML Injection Security feature bypass
CVE-2023-32173 Unified Automation UaGateway AddServer XML Injection Denial-of-Service Vulnerability
CVE-2023-38207 Adobe Commerce XML Injection (aka Blind XPath Injection) Arbitrary file system read
CVE-2023-40612 Authenticated XXE Injection Via The File Editor
CVE-2023-46214 Remote code execution (RCE) in Splunk Enterprise through Insecure XML Parsing
CVE-2024-11622 An XML external entity injection (XXE) vulnerability in HPE Insight Remote Support may allow remote users to disclose informa...
CVE-2024-13190 ZeroWdd myblog BlogMapper.xml xml injection
CVE-2024-28109 Potential XSLT injection vulnerability when using policy files
CVE-2024-42374 XML injection in SAP BEx Web Java Runtime Export Web Service
CVE-2024-47113 IBM ICP - Voice Gateway XML injection
CVE-2024-53674 An XML external entity injection (XXE) vulnerability in HPE Insight Remote Support may allow remote users to disclose informa...
CVE-2024-53675 An XML external entity injection (XXE) vulnerability in HPE Insight Remote Support may allow remote users to disclose informa...
CVE-2025-12921 OpenClinica Community Edition CRF Data Import ImportCRFData xml injection
CVE-2025-24404 Apache HertzBeat (incubating): RCE by parse http sitemap xml response
CVE-2025-49538 ColdFusion | XML Injection (aka Blind XPath Injection) (CWE-91)
CVE-2025-54251 Adobe Experience Manager | XML Injection (aka Blind XPath Injection) (CWE-91)
CVE-2025-66034 fontTools is Vulnerable to Arbitrary File Write and XML injection in fontTools.varLib
CVE-2025-7473 XML Injection
CVE-2025-9375 xmltodict 0.14.2 - XML Injection

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.