|
5 |
VoipMonitor Pre-Auth-RCE |
exploit |
web-application-attack |
Проблема удаленного выполнения кода в веб-интерфейсе VoIPmonitor до версии 24.61. При использовании опции перепроверки в файл config/configuration.php внедряется значение SPOOLDIR, предоставленное пользователем (которое может содержать PHP-код). |
http |
2021-30461 |
|
Linux, Windows |
26.08.2021 |
12.05.2025 |
|
5 |
Geutebruck RCE |
exploit |
web-application-attack |
Многочисленные уязвимости в веб-интерфейсе управления Geutebruck могут позволить удаленному злоумышленнику, не прошедшему аутентификацию, выполнить атаки ввода команд на пораженном устройстве. |
http |
2021-33544 |
|
Linux, Windows |
26.08.2021 |
12.05.2025 |
|
5 |
Zoom RCE PWN2OWN 2021 |
exploit |
web-application-attack |
RCE уязвимость в Zoom, найденная в рамках соревнований PWN2OWN 2021 года |
http |
|
|
Windows |
26.08.2021 |
12.05.2025 |
|
5 |
Oracle WebLogic Server Administration Console Handle RCE |
exploit |
web-application-attack |
Уязвимость Oracle Fusion Middleware в продукте Oracle WebLogic Server позволяет неаутентифицированному злоумышленнику, имеющему доступ к сети через HTTP, взломать Oracle WebLogic Server. |
http |
2020-14750 |
|
Linux, Solaris, Windows |
26.08.2021 |
12.05.2025 |
|
5 |
vBulletin subWidgets RCE |
exploit |
web-application-attack |
vBulletin 5.5.4–5.6.2 позволяет производить удаленное выполнение команд через переменную subWidgets в запросе ajax / render / widget_tabbedcontainer_tab_panel. |
http |
2020-17496 |
|
Linux, Windows |
26.08.2021 |
12.05.2025 |
|
5 |
Apache Struts Freemarker RCE |
exploit |
web-application-attack |
В Apache Struts 2.0.0–2.3.33 и 2.5–2.5.10.1 использование непреднамеренного выражения в теге Freemarker вместо строковых литералов может привести к атаке RCE. |
http |
2020-12611 |
|
Linux, Windows |
26.08.2021 |
12.05.2025 |
|
5 |
Nacos Server Authentication Bypass |
exploit |
web-application-attack |
В Nacos до версии 1.4.1 при настройке на использование аутентификации (-Dnacos.core.auth.enabled = true) Nacos использует фильтр сервлетов AuthFilter для обеспечения аутентификации. Этот фильтр имеет бэкдор, который позволяет серверам Nacos обходить этот фильтр и, следовательно, пропускать проверки аутентификации. |
http |
2021-29441 |
|
Linux, Windows |
26.08.2021 |
12.05.2025 |
|
3 |
Atlassian JIRA Information Disclosure |
exploit |
web-application-attack |
Затронутые версии Atlassian Jira Server и Data Center позволяют удаленным злоумышленникам, не прошедшим проверку подлинности, просматривать настраиваемые имена полей и настраиваемые имена SLA с помощью уязвимости раскрытия информации в конечной точке /secure/QueryComponent!Default.jspa. |
http |
2020-14179 |
|
Linux, Windows |
26.08.2021 |
12.05.2025 |
|
4 |
HAProxy htx_add_header HTTP smuggle |
exploit |
web-application-attack |
В HAProxy от 2.0 до 2.5 в htx_add_header существует целочисленное переполнение, которое может быть использовано для тайного пронесения HTTP-запросов, что позволяет злоумышленнику обойти все настроенные HTTP-запросы HAProxy ACL и, возможно, другие ACL. |
http |
2021-40346 |
|
Linux, Windows |
13.09.2021 |
12.05.2025 |
|
5 |
ZyXEL NAS pre-auth command injection |
exploit |
web-application-attack |
Устройства ZyXEL NAS версии 5.21 содержат уязвимость, связанную с внедрением команды предварительной аутентификации, которая может позволить удаленному злоумышленнику, не прошедшему проверку подлинности, выполнить произвольный код на уязвимом устройстве. |
http |
2020-9054 |
|
Linux, Windows |
13.09.2021 |
29.04.2025 |
|
5 |
DrayTek Vigor 2960 RCE |
exploit |
web-application-attack |
Устройства DrayTek Vigor2960 1.3.1_Beta, Vigor3900 1.4.4_Beta и Vigor300B 1.3.3_Beta, 1.4.2.1_Beta и 1.4.4_Beta уязвимы к удаленному выполнению кода от имени пользователя root (без аутентификации) через метасимволы оболочки в URI cgi-bin / mainfunction.cgi . |
http |
2020-8515 |
|
Linux, Windows |
13.09.2021 |
12.05.2025 |
|
5 |
Zerologon vulnerability |
exploit |
web-application-attack |
Уязвимость, приводящая к несанкционированному получению прав, когда злоумышленник устанавливает уязвимое соединение безопасного канала Netlogon с контроллером домена с помощью протокола Netlogon Remote Protocol. |
tcp |
2020-1472 |
|
Windows |
16.09.2021 |
12.05.2025 |
|
5 |
AlphaWeb XE RCE |
exploit |
web-application-attack |
Веб-часть аудиосервера Zenitel AlphaCom XE, называемая AlphaWeb XE, не ограничивает загрузку файлов в разделе Custom Scripts на php / index.php. |
http |
2021-40845 |
|
Linux, Windows |
20.09.2021 |
05.03.2025 |
|
3 |
Atlassian Jira Server Arbitrary File Read |
exploit |
web-application-attack |
Сервер и центр обработки данных Atlassian Jira позволяют удаленным злоумышленникам читать определенные файлы с помощью уязвимости обхода пути в конечной точке /WEB-INF/web.xml. Уязвимые версии - до версии 8.5.14, от версии 8.6.0 до 8.13.6 и от версии 8.14.0 до 8.16.1. |
http |
2021-26086 |
|
Linux, Windows |
11.10.2021 |
05.03.2025 |
|
4 |
Cisco ASA Directory Traversal |
exploit |
web-application-attack |
Уязвимость в интерфейсе веб-служб программного обеспечения Cisco Adaptive Security Appliance (ASA) и программного обеспечения Cisco Firepower Threat Defense (FTD) может позволить неаутентифицированному удаленному злоумышленнику проводить атаки с обходом каталогов и читать конфиденциальные файлы в целевой системе. |
http |
2020-3452 |
|
CiscoIOS |
11.10.2021 |
17.04.2025 |
|
5 |
F5 BIG IP TMUI RCE |
exploit |
web-application-attack |
В версиях BIG-IP 15.0.0-15.1.0.3, 14.1.0-14.1.2.5, 13.1.0-13.1.3.3, 12.1.0-12.1.5.1 и 11.6.1-11.6.5.1 пользователь управления трафиком Интерфейс (TMUI), также называемый служебной программой настройки, имеет уязвимость удаленного выполнения кода (RCE) на нераскрытых страницах. |
http |
2020-5902 |
|
Linux |
11.10.2021 |
24.12.2024 |
|
5 |
Sophos UTM WebAdmin RCE |
exploit |
web-application-attack |
Уязвимость удаленного выполнения кода существует в WebAdmin Sophos SG UTM до v9.705 MR5, v9.607 MR7 и v9.511 MR11. |
http |
2020-25223 |
|
Linux |
11.10.2021 |
12.05.2025 |
|
5 |
Discourse RCE |
exploit |
web-application-attack |
В уязвимых версиях Discourse вредоносные запросы могут привести к удаленному выполнению кода. Это произошло из-за отсутствия проверки значений subscribe_url. Эта проблема исправлена в последних стабильных, бета-версиях и прошедших тестирование версиях Discourse. |
http |
2021-41163 |
|
Linux, Windows |
25.10.2021 |
05.03.2025 |
|
5 |
PhpMyAdmin 4.8 RCE |
exploit |
web-application-attack |
Уязвимость в phpMyAdmin 4.8.x до 4.8.2, в которой злоумышленник может включать (просматривать и потенциально выполнять) файлы на сервере. Уязвимость возникает из-за части кода, где страницы перенаправляются и загружаются в phpMyAdmin, а также из-за неправильного тестирования страниц из белого списка |
http |
2018-12613 |
|
Linux, Windows |
28.10.2021 |
05.03.2025 |
|
5 |
Hikvision RCE |
exploit |
web-application-attack |
Уязвимость внедрения команды на веб-сервере некоторых продуктов Hikvision. Из-за недостаточной проверки ввода злоумышленник может использовать уязвимость для запуска атаки с внедрением команд, отправив некоторые сообщения с вредоносными командами. |
http |
2021-36260 |
|
Other |
29.10.2021 |
12.05.2025 |