Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-06834

Опубликовано: 12 июн. 2025
Источник: fstec
CVSS3: 6.1
CVSS2: 5.4
EPSS Низкий

Описание

Уязвимость визуальной интегрированной среды разработки для создания приложений Mendix Studio Pro связана с неверным ограничением имени пути к каталогу с ограниченным доступом в процессе установке модуля. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, записывать произвольные файлы

Вендор

Siemens AG

Наименование ПО

Mendix Studio Pro

Версия ПО

от 8 до 8.18.35 (Mendix Studio Pro)
от 9 до 9.24.35 (Mendix Studio Pro)
от 10 до 10.23.0 (Mendix Studio Pro)
от 10.6 до 10.6.24 (Mendix Studio Pro)
от 10.12 до 10.12.17 (Mendix Studio Pro)
от 10.18 до 10.18.7 (Mendix Studio Pro)
11 (Mendix Studio Pro)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,4)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 6,1)
Средний уровень опасности (оценка CVSS 4.0 составляет 4,6)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://cert-portal.siemens.com/productcert/html/ssa-627195.html
Компенсирующие меры:
- ограничение загрузки файлов из недостоверных источников;
- использование антивирусного программного обеспечения для отслеживания попыток эксплуатации уязвимости;
- использование систем обнаружения и предотвращения вторжений для отслеживания попыток эксплуатации уязвимости;
- минимизация пользовательских привилегий;
- отключение/удаление неиспользуемых учётных записей пользователей.

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 9%
0.00033
Низкий

6.1 Medium

CVSS3

5.4 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.1
nvd
8 месяцев назад

A vulnerability has been identified in Mendix Studio Pro 10 (All versions < V10.23.0), Mendix Studio Pro 10.12 (All versions < V10.12.17), Mendix Studio Pro 10.18 (All versions < V10.18.7), Mendix Studio Pro 10.6 (All versions < V10.6.24), Mendix Studio Pro 11 (All versions < V11.0.0), Mendix Studio Pro 8 (All versions < V8.18.35), Mendix Studio Pro 9 (All versions < V9.24.35). A zip path traversal vulnerability exists in the module installation process of Studio Pro. By crafting a malicious module and distributing it via (for example) the Mendix Marketplace, an attacker could write or modify arbitrary files in directories outside a developer’s project directory upon module installation.

CVSS3: 6.1
github
8 месяцев назад

A vulnerability has been identified in Mendix Studio Pro 10 (All versions < V10.23.0), Mendix Studio Pro 10.12 (All versions < V10.12.17), Mendix Studio Pro 10.18 (All versions < V10.18.7), Mendix Studio Pro 10.6 (All versions < V10.6.24), Mendix Studio Pro 11 (All versions), Mendix Studio Pro 8 (All versions < V8.18.35), Mendix Studio Pro 9 (All versions < V9.24.35). A zip path traversal vulnerability exists in the module installation process of Studio Pro. By crafting a malicious module and distributing it via (for example) the Mendix Marketplace, an attacker could write or modify arbitrary files in directories outside a developer’s project directory upon module installation.

EPSS

Процентиль: 9%
0.00033
Низкий

6.1 Medium

CVSS3

5.4 Medium

CVSS2