V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2025-15602
DEB
ВысокийПодтвержденаЭксплойт есть

Версии Snipe-IT до 8.3.7 содержат чувствительные пользовательские атрибуты, связанные с привилегиями учетной записи, которые недостаточно з…

CVSS
8.7
Высокий
EPSS
0.00
p36
Опубликовано
2025-01-01
Обновлено
2025-01-01
Описание

Версии Snipe-IT до 8.3.7 содержат чувствительные пользовательские атрибуты, связанные с привилегиями учетной записи, которые недостаточно защищены от массового назначения. Аутентифицированный, низкопривилегированный пользователь может создать вредоносный запрос API для изменения ограниченных полей другой учетной записи пользователя, включая учетную запись Super Admin. Изменяя адрес электронной почты Super Admin и запуская сброс пароля, злоумышленник может полностью захватить учетную запись Super Admin, что приведет к полному административному контролю экземпляра Snipe-IT.

Теги · CWE
CWE-915
Затронутые продукты
Snipe-it < 8.3.7
Вектор CVSS
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Хронология
2025-01-01
Опубликована
2025-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требования к атаке
AT: N
None
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Конфиденциальность уязвимой системы
VC: H
Высокое (H)
Целостность уязвимой системы
VI: H
Высокое (H)
Доступность уязвимой системы
VA: H
Высокое (H)
Конфиденциальность последующей системы
SC: N
Отсутствует (N)
Целостность последующей системы
SI: N
Отсутствует (N)
Доступность последующей системы
SA: N
Отсутствует (N)
Зрелость эксплойт-кода
E: X
Not Defined
Требование конфиденциальности
CR: X
Not Defined
Требование целостности
IR: X
Not Defined
Требование доступности
AR: X
Not Defined
Модифицированный вектор атаки
MAV: X
Not Defined
Модифицированная сложность атаки
MAC: X
Not Defined
Модифицированные требования к атаке
MAT: X
Not Defined
Модифицированные требуемые привилегии
MPR: X
Not Defined
Модифицированное взаимодействие с пользователем
MUI: X
Not Defined
Модифицированная конфиденциальность уязвимой системы
MVC: X
Not Defined
Модифицированная целостность уязвимой системы
MVI: X
Not Defined
Модифицированная доступность уязвимой системы
MVA: X
Not Defined
Модифицированная конфиденциальность последующей системы
MSC: X
Not Defined
Модифицированная целостность последующей системы
MSI: X
Not Defined
Модифицированная доступность последующей системы
MSA: X
Not Defined
s
S: X
X
au
AU: X
X
r
R: X
X
v
V: X
X
re
RE: X
X
u
U: X
X
Индикаторы эксплуатации
EPSS
0.005 · p36
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
CVE-2025-15602
github-poc · https://github.com/Nxvh1337/CVE-2025-15602-PoC
Enterprise
Затронутые продукты
ПродуктВендорСтатус
snipe-itОтслеживается
snipe-it*Отслеживается