Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2026-07006

CVSS: 6.8
26.10.2025

Уязвимость корпоративного файлообменника для бизнеса MFlash, связанная с недостаточной проверкой поступающих запросов. Эксплуатация уязвимости, может позволить нарушителю, действующему удаленно, осуществить SSRF-атаку

Уязвимость платформы защищённого обмена данными MFlash связана с недостаточной проверкой поступающих запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, осуществить SSRF-атаку
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 26.10.2025
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует
Способ эксплуатации: Подмена при взаимодействии
Способ устранения: Нет данных
Меры по устранению: Обновление платформы защищённого обмена данными MFlash до версии 8.7.4 или выше

Использование рекомендаций представителя:
Даны рекомендации и компенсирующие меры, указаны в release notes:
Исключена обработка файлов .html, .htm и .xhtml в сценарии PDF-конвертации и предпросмотра. Эти типы больше не отображаются среди доступных для конвертации, не отправляются в механизм PDF-конвертации и не поддерживают предпросмотр. Если необходимо вернуть возможность конвертации, воспользуйтесь руководством Главного администратора раздел 7.7.
Для снижения риска эксплуатации уязвимости при включении конвертации .html, .htm и .xhtml рекомендуется рассмотреть следующие меры на стороне инфраструктуры заказчика:
1. Ограничение учетной записи, под которой запускается конвертер, доступными ей директориями на сервере (настройка сервера, а не продукта);
2. Разрешение загрузки изображений только по протоколам HTTP и HTTPS (настройка сервера, а не продукта);
Блокировка запросов от конвертера к внутренним IP‑адресам (настройка сервера, а не продукта)
Прочая информация: Уязвимость выявлена исследователем: Владислав Цветков (ООО «ДОМ.РФ Технологии»)

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-918 The web server receives a URL or similar request from an upstream component and retrieves the contents of this URL, but it does not sufficiently ensure that the request is being sent to the expected destination.

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
6.8 MEDIUM 2.0 AV:N/AC:L/Au:S/C:C/I:N/A:N
Вендор:
  • ООО «МСофт»
Тип ПО:
  • ПО виртуализации/ПО виртуального программно-аппаратного средства
Наименование ПО:
  • MFlash
Версия ПО:
  • 8.7.1 (MFlash)

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.