Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-11130

Опубликовано: 16 сент. 2025
Источник: fstec
CVSS3: 9.9
CVSS2: 9

Описание

Уязвимость программного комплекса SALT.BOX связана с недостаточной проверкой запросов на стороне сервера. Эксплуатация уязвимости, может позволить нарушителю, действующему удаленно, осуществить SSRF-атаку

Вендор

ООО «ДТ-СОФТ»

Наименование ПО

SALT.BOX

Версия ПО

- (SALT.BOX)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,9)

Возможные меры по устранению уязвимости

Компенсирующие меры:
- использование средств межсетевого экранирования уровня веб-приложений для ограничения возможности удаленного доступа;
- использование антивирусного программного обеспечения для отслеживания средств эксплуатации уязвимости;
- выполнение следующих шагов:
1. Валидация входных данных:
“rego
is_valid_task_id(id) := regex.match("^[a-zA-Z0-9_-]{1,50}$", id)
2. URL Allow-listing:
“rego
allowed_hosts := ["saltbox-core"]
is_allowed_url(url) := parsed_url := parse_url(url); parsed_url.host in allowed_hosts
3. Удаление path traversal:
“rego
sanitized_id := regex.replace(task_id, "\\.\\.[\\/\\\\]", "")"
Организационные меры:
1. Ограничить использование программного средства;
2. Использование аналогичного программного средства.

Статус уязвимости

Подтверждена в ходе исследований

Наличие эксплойта

Существует

Информация об устранении

Информация об устранении отсутствует

9.9 Critical

CVSS3

9 Critical

CVSS2

9.9 Critical

CVSS3

9 Critical

CVSS2