Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-07006

Опубликовано: 26 окт. 2025
Источник: fstec
CVSS3: 6.8
CVSS2: 6.8

Описание

Уязвимость платформы защищённого обмена данными MFlash связана с недостаточной проверкой поступающих запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, осуществить SSRF-атаку

Вендор

ООО «МСофт»

Наименование ПО

MFlash

Версия ПО

8.7.1 (MFlash)

Тип ПО

ПО виртуализации/ПО виртуального программно-аппаратного средства

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 6,8)

Возможные меры по устранению уязвимости

Обновление платформы защищённого обмена данными MFlash до версии 8.7.4 или выше
Использование рекомендаций представителя:
Даны рекомендации и компенсирующие меры, указаны в release notes:
Исключена обработка файлов .html, .htm и .xhtml в сценарии PDF-конвертации и предпросмотра. Эти типы больше не отображаются среди доступных для конвертации, не отправляются в механизм PDF-конвертации и не поддерживают предпросмотр. Если необходимо вернуть возможность конвертации, воспользуйтесь руководством Главного администратора раздел 7.7.
Для снижения риска эксплуатации уязвимости при включении конвертации .html, .htm и .xhtml рекомендуется рассмотреть следующие меры на стороне инфраструктуры заказчика:
1. Ограничение учетной записи, под которой запускается конвертер, доступными ей директориями на сервере (настройка сервера, а не продукта);
2. Разрешение загрузки изображений только по протоколам HTTP и HTTPS (настройка сервера, а не продукта);
Блокировка запросов от конвертера к внутренним IP‑адресам (настройка сервера, а не продукта)

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует

Информация об устранении

Уязвимость устранена

6.8 Medium

CVSS3

6.8 Medium

CVSS2

6.8 Medium

CVSS3

6.8 Medium

CVSS2