Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-91

XML Injection (aka Blind XPath Injection)

The product does not properly neutralize special elements that are used in XML, allowing attackers to modify the syntax, content, or commands of the XML before it is processed by an end system.
Тип уязвимости: Не зависит от других уязвимостей

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2015-02790 Уязвимости операционной системы Debian GNU/Linux, позволяющие удаленному злоумышленнику нарушить конфиденциальность, целостность и доступность защищаемой информации
BDU:2015-10467 Уязвимость сервера приложений SAP NetWeaver Application Server, позволяющая нарушителю нарушить безопасность информации
BDU:2017-02197 Уязвимость динамического анализатора XML-файлов библиотеки wsisapi.dll системы автоматизации деятельности предприятия 1С:Предприятие, позволяющая нарушителю вызвать отказ в обслуживании и получить доступ к внутренним ресурсам сети
BDU:2019-02411 Уязвимость микропрограммного обеспечения маршрутизаторов D-Link DIR-818LW, связанная с ошибками при обработке XML-запросов, позволяющая нарушителю выполнить произвольные команды
BDU:2020-00043 Уязвимость веб-приложения SAP Financial Consolidation, связанная с ошибками при обработке XML-запросов, позволяющая нарушителю провести атаку типа "Xpath-инъекция"
BDU:2020-00402 Уязвимость компонента XML Parsing XML-редактора Easy XML Editor, позволяющая нарушителю вызвать отказ в обслуживании приложения или осуществить чтение произвольных файлов в системе
BDU:2020-00841 Уязвимость редактора XML-файлов XMLBlueprint, связанная с ошибками при обработке .dtd файлов, позволяющая нарушителю вызвать отказ в обслуживании или осуществить чтение произвольных файлов
BDU:2020-03369 Уязвимость программной платформы Microsoft .NET Framework, средства разработки программного обеспечения Microsoft Visual Studio, пакетов программ Microsoft SharePoint Server и Microsoft SharePoint Enterprise Server, связанная с ошибками при обработке...
BDU:2020-03509 Уязвимость службы PerformancePoint Services пакетов программ Microsoft SharePoint Server, Microsoft SharePoint Foundation, Microsoft SharePoint Enterprise Server позволяющая нарушителю выполнить произвольный код
BDU:2020-04653 Уязвимость модуля CMC платформы бизнес-аналитики SAP BusinessObjects Business Intelligence, позволяющая нарушителю раскрыть защищаемую информацию или вызвать отказ в обслуживании
BDU:2021-01094 Уязвимость модуля Widgets программной платформы для разработки и управления онлайн магазинами Magento Commerce, позволяющая нарушителю выполнить произвольный код
BDU:2021-01544 Уязвимость программной платформы для разработки и управления онлайн магазинами Magento Commerce, связанная с ошибками в обработке XML-запросов, позволяющая нарушителю выполнить произвольный код
BDU:2021-03444 Уязвимость опции -authenticate консольного графического редактора ImageMagick, связанная с ошибками в обработке XML-запросов, позволяющая нарушителю получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслужива...
BDU:2021-03604 Уязвимость функции toColor(eval(arg)) библиотеки ReportLab, связанная с внедрением xml (blind xpath injection), позволяющая нарушителю получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании
BDU:2021-05897 Уязвимость установочных файлов программных средств антивирусной защиты Kaspersky Anti-Virus, Kaspersky Internet Security, Kaspersky Total Security, Kaspersky Small Office Security, Kaspersky Security Cloud, позволяющая нарушителю оказать воздействие...
BDU:2022-01390 Уязвимость программной платформы для разработки и управления онлайн магазинами Magento Commerce, связанная с ошибками в обработке XML-запросов, позволяющая нарушителю выполнить произвольный код
BDU:2022-01392 Уязвимость программной платформы для разработки и управления онлайн магазинами Magento Commerce, связанная с ошибками в обработке XML-запросов, позволяющая нарушителю выполнить произвольный код
BDU:2022-01393 Уязвимость программной платформы для разработки и управления онлайн магазинами Magento Commerce, связанная с ошибками в обработке XML-запросов, позволяющая нарушителю выполнить произвольный код
BDU:2022-02106 Уязвимость компонента BI Publisher Security программного средства для создания отчетов Oracle BI Publisher, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2022-03197 Уязвимость интерфейса командной строки микропрограммного обеспечения межсетевых экранов Cisco Firepower Threat Defense (FTD), позволяющая нарушителю выполнить произвольный код
BDU:2022-03301 Уязвимость клиента для проведения аудио- и видеоконференций в режиме реального времени Zoom Client for Meetings для Android, iOS, Linux, macOS и Windows, связанная с некорректным анализом данных XML в сообщениях XMPP, позволяющая нарушителю выполнить...
BDU:2022-06057 Уязвимость программных платформ для разработки и управления онлайн магазинами Magento Open Source и Adobe Commerce, связанная с ошибками в обработке XML-запросов, позволяющая нарушителю выполнить произвольный код
BDU:2023-01767 Уязвимость программных платформ для разработки и управления онлайн магазинами Magento Open Source и Adobe Commerce, связанная с ошибками в обработке XML-запросов, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2023-03127 Уязвимость веб-интерфейса J-Web операционной системы Juniper Networks Junos OS, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2023-03142 Уязвимость веб-интерфейса J-Web операционной системы Juniper Networks Junos, позволяющая нарушителю получить несанкционированный доступ к защищаемой системе
BDU:2023-03266 Уязвимость программной платформы для разработки и управления онлайн магазинами Magento Commerce, связанная с ошибками в обработке XML-запросов, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2023-03830 Уязвимость функции ezxml_parse_str библиотеки для синтаксического анализа XML-документов ezXML, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2023-05949 Уязвимость программных платформ для разработки и управления онлайн магазинами Magento Open Source и Adobe Commerce, связанная с ошибками в обработке XML-запросов, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2023-07027 Уязвимость функции start_unichar (paraparser.py) библиотеки ReportLab, позволяющая нарушителю выполнить произвольный код
BDU:2023-07975 Уязвимость платформы для операционного анализа Splunk Enterprise, связанная с ошибками в обработке XML-запросов, позволяющая нарушителю выполнить произвольный код
BDU:2023-08029 Уязвимость программного средства хранения и управления данными IBM Security Directory Server, связанная с неверным ограничением XML-ссылок на внешние объекты, позволяющая нарушителю оказать влияние на конфиденциальность и доступность защищаемой инфор...
BDU:2023-08487 Уязвимость компонента Toolgate гипервизора Parallels Desktop, позволяющая нарушителю выполнить произвольный код и повысить свои привилегии
BDU:2024-01622 Уязвимость библиотеки codehaus-plexus фреймворка Apache Maven, связана с неверным ограничением XML-ссылок на внешние объекты, позволяющая нарушителю выполнить произвольный код
BDU:2024-02252 Уязвимость пакетного менеджера Apache Ivy, связанная с неверным ограничением XML-ссылок на внешние объекты, позволяющая нарушителю раскрыть защищаемую информацию или вызвать отказ в обслуживании
BDU:2024-07050 Уязвимость программного обеспечения для работы с отчетами и данными в веб-среде BEx Web Java Runtime Export Web Service системы SAP Business Explorer (BEx), связанная с ошибками в обработке XML-запросов, позволяющая нарушителю оказать воздействие на...
BDU:2025-00678 Уязвимость средства интеграции голосовых и мультимедийных услуг IBM Voice Gateway, связанная с непринятием мер по нейтрализации специальных элементов, используемых в XML, позволяющая нарушителю повысить свои привилегии
BDU:2025-08387 Уязвимость программной платформы ColdFusion, связанная с ошибками в обработке XML-запросов, позволяющая нарушителю читать произвольные файлы
BDU:2025-11066 Уязвимость системы управления контентом и медиа-данными Adobe Experience Manager (AEM), связанная с ошибками в обработке XML-запросов, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2025-11250 Уязвимость методов addElement и addAttribute библиотеки для работы с XML, XPath и XSLT dom4j, позволяющая нарушителю проводить XXE-атаки
BDU:2025-15457 Уязвимость веб-интерфейса управления операционной системы WatchGuard Fireware, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2026-00236 Уязвимость программного обеспечения для централизованного управления настольными ПК в сети Zohocorp ManageEngine EndPoint Central, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2019-17323 ClipSoft REXPERT 1.0.0.527 and earlier version allows arbitrary file creation and execution via report print function of rexp...
CVE-2020-8479 ABB Central Licensing System - XML External Entity Injection
CVE-2021-21019 Magento Commerce XML Injection Could Lead To Remote Code Execution
CVE-2021-21025 Magento Commerce XML Injection Could Lead To Arbitrary Code Execution
CVE-2021-22524 Denial of service vulnerability in NetIQ Access Manager versions prior to version 4.5.4 and 5.0.1
CVE-2021-27777 HCL Unica Platform is vulnerable to XML External Entity (XXE) injection
CVE-2021-32758 Layout XML Arbitrary Code Fix
CVE-2021-36020 Magento Commerce XML Injection Vulnerability In The 'City' Field Could Lead To Remote Code Execution
CVE-2021-36028 Magento Commerce XML Injection Vulnerability Could Lead To Remote Code Execution
CVE-2021-36033 Magento Commerce Widgets Module XML Injection Vulnerability Could Lead To Remote Code Execution
CVE-2021-39181 Unsafe Deserialization of User Data Using XStream
CVE-2022-20729 Cisco Firepower Threat Defense Software XML Injection Vulnerability
CVE-2022-22244 Junos OS: Unauthenticated XPath Injection vulnerability in J-Web
CVE-2022-2458 XML external entity injection(XXE) is a vulnerability that allows an attacker to interfere with an application's processing o...
CVE-2022-32755 IBM Security Directory Server external entity injection
CVE-2022-34253 Adobe Commerce XML Injection Arbitrary code execution
CVE-2022-35259 XML Injection with Endpoint Manager 2022. 3 and below causing a download of a malicious file to run and possibly execute to g...
CVE-2022-4245 Codehaus-plexus: xml external entity (xxe) injection
CVE-2022-46751 Apache Ivy: XML External Entity vulnerability in Apache Ivy
CVE-2023-22247 Adobe Commerce XML Injection Arbitrary file system read
CVE-2023-27328 Parallels Desktop Toolgate XML Injection Local Privilege Escalation Vulnerability
CVE-2023-29289 Adobe Commerce XML Injection Security feature bypass
CVE-2023-32173 Unified Automation UaGateway AddServer XML Injection Denial-of-Service Vulnerability
CVE-2023-38207 Adobe Commerce XML Injection (aka Blind XPath Injection) Arbitrary file system read
CVE-2023-40612 Authenticated XXE Injection Via The File Editor
CVE-2023-46214 Remote code execution (RCE) in Splunk Enterprise through Insecure XML Parsing
CVE-2024-11622 An XML external entity injection (XXE) vulnerability in HPE Insight Remote Support may allow remote users to disclose informa...
CVE-2024-13190 ZeroWdd myblog BlogMapper.xml xml injection
CVE-2024-28109 Potential XSLT injection vulnerability when using policy files
CVE-2024-42374 XML injection in SAP BEx Web Java Runtime Export Web Service
CVE-2024-47113 IBM ICP - Voice Gateway XML injection
CVE-2024-53674 An XML external entity injection (XXE) vulnerability in HPE Insight Remote Support may allow remote users to disclose informa...
CVE-2024-53675 An XML external entity injection (XXE) vulnerability in HPE Insight Remote Support may allow remote users to disclose informa...
CVE-2025-12921 OpenClinica Community Edition CRF Data Import ImportCRFData xml injection
CVE-2025-24404 Apache HertzBeat (incubating): RCE by parse http sitemap xml response
CVE-2025-49538 ColdFusion | XML Injection (aka Blind XPath Injection) (CWE-91)
CVE-2025-54251 Adobe Experience Manager | XML Injection (aka Blind XPath Injection) (CWE-91)
CVE-2025-66034 fontTools is Vulnerable to Arbitrary File Write and XML injection in fontTools.varLib
CVE-2025-7473 XML Injection
CVE-2025-9375 xmltodict 0.14.2 - XML Injection
CVE-2026-1554 Central Authentication System (CAS) Server - Less critical - XML Element Injection - SA-CONTRIB-2026-007

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.