31.07.2025 · новости
Исследователь CyberOK обнаружил несколько уязвимостей в AutoGRAPH Web – программной платформе для
мониторинга транспорта, персонала и объектов инфраструктуры.
СКИПА фиксирует более 650 экземпляров данного ПО в Рунете –
свыше 75% из них уязвимы.
Пользователи СКИПА PentOps были уведомлены 3 февраля.
XSS в модуле аутентификации
Уязвимость позволяет выполнить вредоносный JavaScript в браузере жертвы через скомпрометированный
URL. Возможна кража сессионных куки или подмена действий пользователя.
• COK‑2024‑11‑02 / BDU:2025‑09193
• CVSS 3.0: 5.9 — средний уровень опасности
• Уязвимы все версии до 2025.1.1.4
• Уведомление ФСТЭК
Уязвимость перебора пользователей
Уязвимость позволяет раскрывать существующие учетные записи, упрощая последующие атаки, такие как
распыление пароля или фишинг.
• COK‑2024‑11‑03 / BDU:2025‑09195
• CVSS 3.0: 5.3 — средний уровень опасности
• Уязвимы все версии до 2025.1.1.4
Недостаточный срок действия сессии
Пользовательская сессия не истекает после выхода из учетной записи, что позволяет злоумышленнику
использовать идентификаторы сеансов повторно, что может привести к несанкционированному доступу и
вызвать нарушение конфиденциальности и целостности информации.
• COK‑2024‑11‑04 / BDU:2025‑09196
• CVSS 3.0: 6.8 — средний уровень опасности
• Уязвимы все версии до 2025.1.1.4
Рекомендации
Обновиться до актуальной версии ≥ 2025.1.1.4 как можно скорее.