CVE-2017-16590Высокий
CVE
CVE
Национальная база данных уязвимостей США
NVD — репозиторий данных об управлении уязвимостями правительства США, построенный поверх списка CVE от MITRE. Каждая запись содержит утверждения применимости CPE, базовые оценки CVSS v2 и v3.x, сопоставление с CWE и перекрёстные ссылки на бюллетени.
Регион
США
Обновления
15 мин
Лицензия
Общественное достояние
Полный каталог публично раскрытых уязвимостей с привязкой к CPE, оценками CVSS и ссылками на первоисточники. Де-факто стандарт для кросс-вендорной корреляции.
https://nvd.nist.gov →Поделиться ссылкой
Любой, у кого есть ссылка, сможет открыть эту уязвимость.
Эта уязвимость позволяет удаленным злоумышленникам обходить аутентификацию на уязвимых установках NetGain Systems Enterprise Manager 7.2.69…
CVSS
8.8
Высокий
EPSS
0.03
p87
Опубликовано
2017-01-01
Обновлено
2017-01-01
Описание
Эта уязвимость позволяет удаленным злоумышленникам обходить аутентификацию на уязвимых установках NetGain Systems Enterprise Manager 7.2.699 build 1001. Для эксплуатации этой уязвимости требуется взаимодействие с пользователем. Конкретный недостаток существует в сервлете MainFilter. Проблема возникает из-за отсутствия правильного сопоставления строк внутри метода doFilter. Злоумышленник может использовать эту уязвимость в сочетании с другими уязвимостями для выполнения произвольного кода в контексте администратора. Была ZDI-CAN-5099.
Теги · CWE
Без аутентификации
CWE-289
CWE-289БазаНеполный
Обход аутентификации по альтернативному имени
Продукт выполняет аутентификацию на основе имени запрашиваемого ресурса или имени субъекта, осуществляющего доступ, однако не проверяет должным образом все возможные имена этого ресурса или субъекта.
https://cwe.mitre.org/data/definitions/289.html →Открыть в коллекции CWE →Затронутые продукты
Enterprise_manager
Вектор CVSS
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Хронология
2017-01-01
Опубликована
2017-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: R
Требуется (R)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.034 · p87
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
| Продукт | Вендор | Статус |
|---|---|---|
| enterprise_manager | * | Отслеживается |
Источники данных
CVE
CVE
Национальная база данных уязвимостей США
NVD — репозиторий данных об управлении уязвимостями правительства США, построенный поверх списка CVE от MITRE. Каждая запись содержит утверждения применимости CPE, базовые оценки CVSS v2 и v3.x, сопоставление с CWE и перекрёстные ссылки на бюллетени.
Регион
США
Обновления
15 мин
Лицензия
Общественное достояние
Полный каталог публично раскрытых уязвимостей с привязкой к CPE, оценками CVSS и ссылками на первоисточники. Де-факто стандарт для кросс-вендорной корреляции.
https://nvd.nist.gov →