Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-942

CWE-942: Permissive Cross-domain Policy with Untrusted Domains

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2020-02165 Уязвимость конфигурации Syndesis платформы Red Hat Jboss Fuse, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2020-05609 Уязвимость проигрывателя Adobe Flash Player веб-браузера Google Chrome, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2022-05708 Уязвимость модуля отображения веб-страниц WPE WebKit, связанная с использованием недоверенного файла междоменной политики, позволяющая нарушителю оказать воздействие на целостность данных
BDU:2023-04326 Уязвимость функции OffscreenCanvas браузеров Firefox, Firefox ESR , позволяющая нарушителю выполнить произвольный код
BDU:2023-04446 Уязвимость функции Intents браузера Google Chrome для Android, позволяющая нарушителю обойти существующие ограничения безопасности
BDU:2023-04822 Уязвимость веб-браузера Firefox, связанная с использованием недоверенного файла междоменной политики, позволяющая нарушителю получить доступ к конфиденциальным данным
BDU:2023-05066 Уязвимость средства интеграции данных Softing edgeAggregator, связанная с непринятием мер по защите структуры веб-страницы, позволяющая нарушителю выполнить произвольный код с root-привилегиями
BDU:2023-07276 Уязвимость браузера Firefox, связанная с недостаточной защитой служебных данных, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2023-08016 Уязвимость веб-системы управления технологическими процессами SIMATIC PCS neo, связанная с использованием недоверенного файла междоменной политики, позволяющая нарушителю выполнить произвольный код
BDU:2023-08416 Уязвимость программно-аппаратного средства защиты от DDoS-атак FortiDDoS-F и веб-инструмента управления FortiADC, связанная с использованием недоверенного файла междоменной политики, позволяющая нарушителю получить доступ к конфиденциальной информаци...
BDU:2024-00036 Уязвимость компонента управления UMC программных продуктов Opcenter Quality, SIMATIC PCS neo, SINUMERIK Integrate RunMyHMI/Automotive, Totally Integrated Automation Portal (TIA Portal), Totally Integrated Automation Portal (TIA Portal), Totally Integ...
BDU:2024-02800 Уязвимость клиента HTTP/1.1 Undici программной платформы Node.js, связанная с недостаточной защитой служебных данных в результате некорректной очистки заголовков Proxy-Authentication, позволяющая нарушителю повысить свои привилегии
BDU:2024-06167 Уязвимость механизма CORS (Cross-Origin Resource Sharing) веб-интерфейса exacqVision Web Service системы видеонаблюдения exacqVision, позволяющая нарушителю обойти ограничения безопасности и выполнить межсайтовые сценарные атаки
BDU:2024-07724 Уязвимость программное обеспечение для управления и обеспечения безопасности в средах IBM Power Systems IBM PowerSC, связанная с использованием недоверенного файла междоменной политики, позволяющая нарушителю выполнять привилегированные действия и из...
BDU:2025-00619 Уязвимость платформы управления жизненным циклом приложений IBM DevOps Velocity (ранее IBM UrbanCode Velocity), связанная с использованием недоверенного файла междоменной политики, позволяющая нарушителю получить несанкционированный доступ к защищаем...
BDU:2025-05747 Уязвимость веб-интерфейся Zabbix UI системы мониторинга ИТ-инфраструктуры Zabbix, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2025-06879 Уязвимость программного средства для настройки и параметризации контроллеров WAGO Device Manager, связанная с ошибками конфигурации политики CORS, позволяющая нарушителю получить несанкционированный доступ к файловой системе
BDU:2025-10385 Уязвимость компонента Canvas2D браузеров Mozilla Firefox, Firefox ESR и почтового клиента Thunderbird, позволяющая нарушителю оказать воздействие на целостность защищаемой информации
BDU:2025-10487 Уязвимость браузеров Mozilla Firefox, Firefox ESR и почтового клиента Thunderbird, связанная с использованием недоверенного файла междоменной политики, позволяющая нарушителю оказать воздействие на целостность защищаемой информации
BDU:2025-10616 Уязвимость прокси-менеджера управления хостами NGINX Proxy Manager, связанная с ошибками ограничения назначения токена безопасности, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2025-11382 Уязвимость компонента Layout браузеров Mozilla Firefox, Firefox ESR и почтового клиента Thunderbird, позволяющая нарушителю выполнить произвольный код
BDU:2025-13928 Уязвимость модуля отображения веб-страниц WebKit операционных систем iOS и iPadOS, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2025-13967 Уязвимость модуля отображения веб-страниц WebKit браузера Safari операционных систем iOS и iPadOS, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2019-14860 It was found that the Syndesis configuration for Cross-Origin Resource Sharing was set to allow all origins. An attacker coul...
CVE-2020-36851 Rob--W / cors-anywhere Misconfigured CORS Proxy Allows SSRF
CVE-2021-27786 HCL OneTest Server is vulnerable to Cross Origin Resource Sharing: Arbitrary Origin Trusted
CVE-2021-34435 In Eclipse Theia 0.3.9 to 1.8.1, the "mini-browser" extension allows a user to preview HTML files in an iframe inside the IDE...
CVE-2022-34366 Dell SupportAssist for Home PCs (version 3.11.2 and prior) contain Overly Permissive Cross-domain Whitelist vulnerability. A...
CVE-2023-2360 Sensitive information disclosure due to CORS misconfiguration. The following products are affected: Acronis Cyber Infrastruct...
CVE-2023-25603 A permissive cross-domain policy with untrusted domains vulnerability in Fortinet FortiADC 7.1.0 - 7.1.1, FortiDDoS-F 6.3.0 -...
CVE-2023-36829 Sentry CORS misconfiguration vulnerability
CVE-2023-37401 IBM Aspera Faspex cross-origin resource sharing
CVE-2023-38122 Inductive Automation Ignition OPC UA Quick Client Permissive Cross-domain Policy Remote Code Execution Vulnerability
CVE-2023-38125 Softing edgeAggregator Permissive Cross-domain Policy with Untrusted Domains Remote Code Execution Vulnerability
CVE-2023-45213 Westermo Lynx Permissive Cross-domain Policy with Untrusted Domains
CVE-2023-46098 A vulnerability has been identified in SIMATIC PCS neo (All versions < V4.1). When accessing the Information Server from affe...
CVE-2023-46281 A vulnerability has been identified in Opcenter Execution Foundation (All versions < V2407), Opcenter Quality (All versions <...
CVE-2023-50940 IBM PowerSC cross-resource origin sharing
CVE-2024-10315 Insecure Configuration in Gliffy Online
CVE-2024-11071 Improper Access Control In DestinyECM
CVE-2024-21382 Microsoft Edge for Android Information Disclosure Vulnerability
CVE-2024-22348 IBM UrbanCode Velocity cross-origin resource sharing
CVE-2024-23823 CORS settings overly permissive in vantage6
CVE-2024-25124 Fiber has Insecure CORS Configuration, Allowing Wildcard Origin with Credentials
CVE-2024-32862 exacqVision CORS
CVE-2024-37131 SCG Policy Manager, all versions, contains an overly permissive Cross-Origin Resource Policy (CORP) vulnerability. A remote u...
CVE-2024-41657 GHSL-2024-035: Casdoor CORS misconfiguration
CVE-2024-41659 GHSL-2024-034: memos CORS Misconfiguration in server.go
CVE-2024-45642 IBM Security ReaQta information disclosure
CVE-2024-49763 PlexRipper allows API leak due to open CORS policy
CVE-2024-53276 GHSL-2024-092: Open CORS policy in home-gallery
CVE-2024-6449 Arbitrary cross-domain file inclusion in HyperView Geoportal Toolkit
CVE-2025-1083 Mindskip xzs-mysql 学之思开源考试系统 CORS cross-domain policy
CVE-2025-11304 CodeCanyon/ui-lib Mentor LMS API cross-domain policy
CVE-2025-25264 Overly Permissive CORS Policy in WAGO Device Manager
CVE-2025-27909 IBM Concert Software cross-origin resource sharing
CVE-2025-2865 Reflected Cross-Site Scripting (XSS) vulnerability in saTECH BCU
CVE-2025-30354 Bruno ignores Safe-Mode in Asserts expressions
CVE-2025-41010 Cross-origin resource sharing (CORS) in Hiberus Sintra
CVE-2025-41363 CORS vulnerability in IDF and ZLF
CVE-2025-41366 CORS vulnerability in IDF and ZLF
CVE-2025-4515 Zylon PrivateGPT settings.yaml cross-domain policy
CVE-2025-4542 Freeebird Hotel 酒店管理系统 API SessionInterceptor.java cross-domain policy
CVE-2025-4839 itwanger paicoding CrossUtil.java cross-domain policy
CVE-2025-53092 Strapi core vulnerable to sensitive data exposure via CORS misconfiguration
CVE-2025-57755 claude-code-router CORS. misconfiguration
CVE-2025-62523 PILOS Misconfigured the Access-Control-Allow-Origin Header
CVE-2026-22812 OpenCode's Unauthenticated HTTP Server Allows Arbitrary Command Execution

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20230810-5 10.08.2023 Выполнение произвольного кода в Softing edgeAggregator
VULN:20250602-2 02.06.2025 Подделка запросов на стороне сервера в Dell PowerStoreT OS

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.