Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-913

CWE-913: Improper Control of Dynamically-Managed Code Resources

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2019-01107 Уязвимость реализации протокола Fibre Channel over Ethernet (FCoE) сетевой операционной системы Cisco NX-OS маршрутизаторов Cisco, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2020-04335 Уязвимость компонента Windows GDI операционных систем Windows, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2020-04336 Уязвимость компонента Windows GDI операционных систем Windows, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2020-05530 Уязвимость программного обеспечения для веб-конференцсвязи Cisco Webex Meetings Server и Cisco Webex Meetings, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2021-04682 Уязвимость файлового менеджера Thunar, связанная с неправильным контролем доступа, позволяющая нарушителю получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании
BDU:2022-00899 Уязвимость ядра операционной системы Linux, позволяющая нарушителю выполнить произвольный код
BDU:2022-05598 Уязвимость библиотеки vm2 пакетного менеджера NPM, позволяющая нарушителю выполнить произвольный код
BDU:2023-01956 Уязвимость объекта Error.prepareStackTrace библиотеки vm2 пакетного менеджера NPM, позволяющая нарушителю выйти из изолированной программной среды и выполнить произвольный код
BDU:2023-02119 Уязвимость преобразователя исходного кода библиотеки vm2 пакетного менеджера NPM, позволяющая нарушителю выйти из изолированной программной среды и выполнить произвольный код
BDU:2023-08340 Уязвимость сервера приложений Eclipse Glassfish, существующая из-за недостаточной проверки входных данных, позволяющая нарушителю загружать вредоносный код на сервер
BDU:2023-08554 Уязвимость конфигурации struts.multipart.saveDir программной платформы Apache Struts, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2023-08618 Уязивмость системы управления контентом Crafter CMS, связанная с недостаточным контролем ресурсов с динамическим управлением, позволяющая нарушителю выполнить произвольный код
BDU:2024-00640 Уязвимость компонента Session Recording программного обеспечения для виртуализации и доставки приложений Citrix Virtual Apps и Desktops (CVAD) (ранее XenApp и XenDesktop), позволяющая нарушителю выполнить произвольный код
BDU:2024-01738 Уязвимость реализации прикладного программного интерфейса резервного копирования/восстановления поискового сервера Apache Solr, позволяющая нарушителю выполнить произвольный код в системе
BDU:2024-02430 Уязвимость прикладного программного интерфейса CRI-O Container Engine программного средства управления кластерами виртуальных машин Kubernetes, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой инф...
BDU:2024-02676 Уязвимость модуля Pulsar Function Worker облачной платформы для распределенного обмена сообщениями и потоковой передачи Apache Pulsar, позволяющая нарушителю выполнить произвольный код
BDU:2025-03233 Уязвимость библиотеки пользовательского интерфейса Lite UI программного средства для планирования задач Apache ShardingSphere ElasticJob-UI, связанная с ошибкой назначения внутреннего индекса интерфейса, позволяющая нарушителю получить несанкциониров...
BDU:2025-05736 Уязвимость функции OTA загрузчика набора инструментов на базе платформы Gecko для разработки программного обеспечения Gecko SDK (GSDK), позволяющая нарушителю обойти ограничения безопасности и выполнить произвольный код
BDU:2025-10510 Уязвимость микропрограммного обеспечения модульных контроллеров зарядки переменного тока для зарядных станций и настенных зарядных устройств Phoenix Contact CHARX SEC-3000, связанная с недостаточным контролем ресурсов с динамическим управлением, позв...
BDU:2025-13873 Уязвимость класса Rack::Sendfile модульного интерфейса между веб-серверами и веб-приложениями Rack, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2025-16183 Уязвимость платформы для автоматизации рабочих процессов N8n, связанная с недостаточным контролем ресурсов с динамическим управлением, позволяющая нарушителю получить несанкционированный доступ к платформе
BDU:2026-00209 Уязвимость функции child_process() системы автоматической публикации Eclipse Open VSX Registry, позволяющая нарушителю раскрыть защищаемую информацию

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2017-3200 The implementation of Action Message Format (AMF3) deserializers in GraniteDS, version 3.1.1.GA, may allow instantiation of a...
CVE-2017-3202 The implementation of Action Message Format (AMF3) deserializers in Flamingo amf-serializer by Exadel, version 2.2.0, may all...
CVE-2019-1595 Cisco Nexus 5600 and 6000 Series Switches Fibre Channel over Ethernet Denial of Service Vulnerability
CVE-2019-1617 Cisco Nexus 9000 Series Switches Standalone NX-OS Mode Fibre Channel over Ethernet NPV Denial of Service Vulnerability
CVE-2020-25802 Authenticated attackers with developer privileges in Crafter Studio may execute OS commands via Groovy scripting.
CVE-2020-25803 Authenticated attackers with developer privileges in Crafter Studio may execute OS commands via deep inspection of FreeMarker...
CVE-2020-3419 Cisco Webex Meetings and Cisco Webex Meetings Server Ghost Join Vulnerability
CVE-2021-21413 Misuse of `Reference` and other transferable APIs may lead to access to nodejs isolate
CVE-2021-23258 Spring SPEL Expression Language Injection
CVE-2021-23259 Groovy Sandbox Bypass
CVE-2021-23262 Snakeyaml deserialization vulnerability bypass
CVE-2021-23267 Improper Control of Dynamically-Managed Code Resources in Crafter Studio
CVE-2021-32813 Drop Headers via Malicious Connection Header
CVE-2021-42809 The Sentinel Protection Installer 7.7.0 does not properly restrict loading Dynamic Link Library
CVE-2022-31764 Apache ShardingSphere ElasticJob-UI allows RCE via event trace data source JDBC
CVE-2022-3225 Improper Control of Dynamically-Managed Code Resources in budibase/budibase
CVE-2022-36067 vm2 vulnerable to Sandbox Escape before v3.9.11
CVE-2022-39051 Perl Code execution in Template Toolkit
CVE-2022-40634 Improper Control of Dynamically-Managed Code Resources in Crafter Studio
CVE-2022-40635 Improper Control of Dynamically-Managed Code Resources in Crafter Studio
CVE-2023-25560 JSON Injection in DataHub
CVE-2023-29017 vm2 Sandbox Escape vulnerability
CVE-2023-29199 vm2 Sandbox escape vulnerability
CVE-2023-35930 LookupResources may return partial results in spicedb
CVE-2023-37271 RestrictedPython vulnerable to arbitrary code execution via stack frame sandbox escape
CVE-2023-4041 Second Stage Gecko Bootloader GBL Parser Buffer Overrun Vulnerability
CVE-2023-50386 Apache Solr: Backup/Restore APIs allow for deployment of executables in malicious ConfigSets
CVE-2023-5763 Glassfish remote code execution
CVE-2023-6184 Cross SiteScripting vulnerability in Citrix Session Recording allows attacker to perform Cross Site Scripting
CVE-2024-2537 Electron Code Injection in Logi Tune macOS Application
CVE-2024-27135 Apache Pulsar: Improper Input Validation in Pulsar Function Worker allows Remote Code Execution
CVE-2024-7297 Langflow Privilege Escalation
CVE-2025-25270 Remote Code Execution via Unauthenticated Configuration Manipulation
CVE-2025-26405 Improper control of dynamically-managed code resources for some Intel(R) NPU Drivers within Ring 3: User Applications may all...
CVE-2025-46673 NASA CryptoLib before 1.3.2 does not check whether the SA is in an operational state before use, possibly leading to a bypass...
CVE-2025-46675 In NASA CryptoLib before 1.3.2, the key state is not checked before use, potentially leading to spacecraft hijacking.
CVE-2025-54065 GZDoom engine allows arbitrary code execution via ZScript actor states
CVE-2025-6107 comfyanonymous comfyui utils.py set_attr dynamically-determined object attributes
CVE-2025-61780 Rack has Possible Information Disclosure Vulnerability
CVE-2025-6384 Improper Control of Dynamically-Managed Code Resources in Crafter Studio
CVE-2025-66398 Signal K Server has Unauthenticated State Pollution leading to Remote Code Execution (RCE)
CVE-2025-6705 A vulnerability in the Eclipse Open VSX Registry’s automated publishing system could have allowed unauthorized uploads of ext...
CVE-2025-68613 n8n Vulnerable to Remote Code Execution via Expression Injection
CVE-2025-9905 Arbitary Code execution in Keras load_model()

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20230428-7 28.04.2023 Выполнение произвольного кода в App Connect Enterprise Certified Container
VULN:20251215-32 15.12.2025 Выполнение произвольного кода в Ivanti Endpoint Manager (EPM)
VULN:20260119-24 19.01.2026 Получение конфиденциальной информации в n8n

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.