Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-27893 — Подробное описание CVE-2025-27893: уязвимость манипуляции параметрами веб-запроса с аутентификацией в Archer Platform 6.x, позволяющая несанкционированное изменение неизменяемых полей записей, с шагами воспроизведения и рекомендациями по устранению. | Kitploit
Инструменты/GitHubGitHub/nastycrow/cve-2025-27893
Анализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеСтатьи и ИсследованияОбучение и Образование
GitHubnastycrow/cve-2025-27893

CVE-2025-27893

Подробное описание CVE-2025-27893: уязвимость манипуляции параметрами веб-запроса с аутентификацией в Archer Platform 6.x, позволяющая несанкционированное изменение неизменяемых полей записей, с шагами воспроизведения и рекомендациями по устранению.

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-27893: Внешний контроль предполагаемого неизменяемого веб-параметра в платформе Archer

Описание

В платформе Archer версии 6 до 6.14.00202.10024 аутентифицированный пользователь с привилегиями создания записей может манипулировать неизменяемыми полями, такими как дата создания, перехватывая и изменяя запрос на копирование через URI GenericContent/Record.aspx?id=. Это позволяет несанкционированно изменять системные метаданные, что нарушает целостность данных и потенциально влияет на аудит, соответствие требованиям и средства контроля безопасности.

Затронутые продукты

  • Вендор: ArcherIRM
  • Продукт: Archer
  • Версия: 6.14.00202.10024

Тип уязвимости

  • CWE-472: Внешний контроль предполагаемого неизменяемого веб-параметра

Оценка CVSS 3.1

  • Базовая оценка: 1.8
  • Вектор: AV:A/AC:H/PR:H/UI:R/S:U/C:N/I:L/A:N

Воздействие

  • Нарушение целостности: Позволяет несанкционированное изменение системных метаданных.
  • Риск соответствия: Может затронуть журналы аудита и отслеживание соответствия.

Затронутый компонент

  • Целостность записей: Уязвимость затрагивает целостность записей в системе Archer.

Векторы атаки

Шаги по воспроизведению

  1. Необходимые условия: Злоумышленник должен иметь аутентифицированную учетную запись с привилегиями создания записей.
  2. Выбор цели: Определить существующую запись для манипуляции.
  3. Запуск эксплойта:
    • Выберите целевую запись и инициируйте функцию "Копировать" через меню из трех точек.
    • Это вызовет следующий HTTP-запрос:
      root@kitploit:~
      POST /RSAarcher/GenericContent/Record.aspx?id=RECORD_ID&moduleId=NUM&levelSelection=NUM&RecordSet=True&Mode=Edit&pr=VALUE&rr=VALUE
      
  4. Манипуляция запросом:
    • Перехватите запрос с помощью такого инструмента, как Burp Suite.
    • Измените неизменяемые поля, такие как Дата создания, перед отправкой запроса.
  5. Завершение эксплойта:
    • Отправьте измененный запрос.
    • Вместо завершения процесса "Копировать" отмените операцию, чтобы зафиксировать несанкционированные изменения.

Обнаружитель

  • Имя: Hattan Hassan D Althobaiti

Ссылки

  • CWE-472
  • Официальный сайт ArcherIRM

Меры по смягчению

  • Действия вендора: ArcherIRM должен обеспечить надлежащую проверку, чтобы предотвратить изменение системных метаданных.
  • Обходные пути: Ограничить доступ к функции "Копировать" для неадминистративных пользователей.

Отказ от ответственности: Эта информация предоставлена только в образовательных целях. Обнаружитель и издатель не несут ответственности за неправильное использование раскрытой уязвимости.

Скачать инструмент