BDU:2022-05999КритическийПодтвержденаЭксплойт есть
BDU
BDU
Банк данных угроз безопасности информации
БДУ ФСТЭК — авторитетный российский источник сведений об уязвимостях, охватывающий как международные CVE, актуальные для отечественного ПО, так и уязвимости, впервые раскрытые в России. Записи содержат оценку критичности, список затронутых продуктов (на русском языке) и рекомендации по устранению.
Регион
Россия
Обновления
1 ч
Лицензия
Открытые данные
Федеральный каталог уязвимостей и угроз, поддерживаемый ФСТЭК России. Обязателен для соответствия требованиям приказов №17 и №21 о защите информации.
https://bdu.fstec.ru →Поделиться ссылкой
Любой, у кого есть ссылка, сможет открыть эту уязвимость.
Уязвимость реализации механизма сопоставления действий DefaultActionMapper программной платформы Apache Struts связана с недостаточной очис…
CVSS
10.0
Критический
EPSS
0.00
p0
Опубликовано
2022-01-01
Обновлено
2022-01-01
Описание
Уязвимость реализации механизма сопоставления действий DefaultActionMapper программной платформы Apache Struts связана с недостаточной очисткой входных данных при обработке параметров action:, redirect: и redirectAction: prefix. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код
Теги · CWE
Без аутентификации
Затронутые продукты
Apache software foundation StrutsCisco systems inc. Cisco identity services engineCisco systems inc. Cisco identity services engineCisco systems inc. Cisco identity services engineCisco systems inc. Cisco identity services engineCisco systems inc. Cisco identity services engineCisco systems inc. Cisco identity services engineCisco systems inc. Cisco identity services engineCisco systems inc. Cisco media experience engine (mxe) 3500 seriesCisco systems inc. Cisco packaged contact center enterpriseCisco systems inc. Cisco packaged contact center enterpriseCisco systems inc. Cisco packaged contact center enterpriseCisco systems inc. Cisco packaged contact center enterpriseCisco systems inc. Cisco packaged contact center enterpriseCisco systems inc. Cisco unified contact center enterpriseCisco systems inc. Cisco unified contact center enterpriseCisco systems inc. Cisco unified contact center enterpriseCisco systems inc. Cisco unified contact center enterpriseCisco systems inc. Cisco unified contact center enterpriseCisco systems inc. Cisco unified sip proxy software
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Хронология
2022-01-01
Опубликована
2022-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: C
Изменена (C)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.000 · p0
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
27135
exploitdb · https://www.exploit-db.com/exploits/27135
44583
exploitdb · https://www.exploit-db.com/exploits/44583
CVE-2013-2251
github-poc · https://github.com/nth347/CVE-2013-2251
Уязвимое ПО
| Продукт | Вендор | Статус |
|---|---|---|
| struts | apache software foundation | Отслеживается |
| cisco identity services engine | cisco systems inc. | Отслеживается |
| cisco identity services engine | cisco systems inc. | Отслеживается |
| cisco identity services engine | cisco systems inc. | Отслеживается |
| cisco identity services engine | cisco systems inc. | Отслеживается |
| cisco identity services engine | cisco systems inc. | Отслеживается |
| cisco identity services engine | cisco systems inc. | Отслеживается |
| cisco identity services engine | cisco systems inc. | Отслеживается |
| cisco media experience engine (mxe) 3500 series | cisco systems inc. | Отслеживается |
| cisco packaged contact center enterprise | cisco systems inc. | Отслеживается |
| cisco packaged contact center enterprise | cisco systems inc. | Отслеживается |
| cisco packaged contact center enterprise | cisco systems inc. | Отслеживается |
| cisco packaged contact center enterprise | cisco systems inc. | Отслеживается |
| cisco packaged contact center enterprise | cisco systems inc. | Отслеживается |
| cisco unified contact center enterprise | cisco systems inc. | Отслеживается |
| cisco unified contact center enterprise | cisco systems inc. | Отслеживается |
| cisco unified contact center enterprise | cisco systems inc. | Отслеживается |
| cisco unified contact center enterprise | cisco systems inc. | Отслеживается |
| cisco unified contact center enterprise | cisco systems inc. | Отслеживается |
| cisco unified sip proxy software | cisco systems inc. | Отслеживается |
Источники данных
BDU
BDU
Банк данных угроз безопасности информации
БДУ ФСТЭК — авторитетный российский источник сведений об уязвимостях, охватывающий как международные CVE, актуальные для отечественного ПО, так и уязвимости, впервые раскрытые в России. Записи содержат оценку критичности, список затронутых продуктов (на русском языке) и рекомендации по устранению.
Регион
Россия
Обновления
1 ч
Лицензия
Открытые данные
Федеральный каталог уязвимостей и угроз, поддерживаемый ФСТЭК России. Обязателен для соответствия требованиям приказов №17 и №21 о защите информации.
https://bdu.fstec.ru →Связанные уязвимости