Новости и статьи

Множественные уязвимости в AutoGRAPH Web

31.07.2025 · новости


Исследователь CyberOK обнаружил несколько уязвимостей в AutoGRAPH Web – программной платформе для мониторинга транспорта, персонала и объектов инфраструктуры.

СКИПА фиксирует более 650 экземпляров данного ПО в Рунете – свыше 75% из них уязвимы.

Пользователи СКИПА PentOps были уведомлены 3 февраля.

XSS в модуле аутентификации
Уязвимость позволяет выполнить вредоносный JavaScript в браузере жертвы через скомпрометированный URL. Возможна кража сессионных куки или подмена действий пользователя.
• COK‑2024‑11‑02 / BDU:2025‑09193
• CVSS 3.0: 5.9 — средний уровень опасности
• Уязвимы все версии до 2025.1.1.4
Уведомление ФСТЭК

Уязвимость перебора пользователей
Уязвимость позволяет раскрывать существующие учетные записи, упрощая последующие атаки, такие как распыление пароля или фишинг.
• COK‑2024‑11‑03 / BDU:2025‑09195
• CVSS 3.0: 5.3 — средний уровень опасности
• Уязвимы все версии до 2025.1.1.4

Недостаточный срок действия сессии
Пользовательская сессия не истекает после выхода из учетной записи, что позволяет злоумышленнику использовать идентификаторы сеансов повторно, что может привести к несанкционированному доступу и вызвать нарушение конфиденциальности и целостности информации.
• COK‑2024‑11‑04 / BDU:2025‑09196
• CVSS 3.0: 6.8 — средний уровень опасности
• Уязвимы все версии до 2025.1.1.4

Рекомендации
Обновиться до актуальной версии ≥ 2025.1.1.4 как можно скорее.