目標達成 すべての支援者に感謝 — 100%達成しました!

目標: 1000 CNY · 調達済み: 1000 CNY

100.0%

CVE-2025-6670— WSO2多款产品 安全漏洞

CVSS 8.8 · High EPSS 0.02% · P6
新しい脆弱性情報の通知を購読するログインして購読

I. CVE-2025-6670の基本情報

脆弱性情報

脆弱性についてご質問がありますか?Shenlongの分析が参考になるかご確認ください!
Shenlongの10の質問を表示 ↗

高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。

脆弱性タイトル
Cross-Site Request Forgery (CSRF) in Multiple WSO2 Products via HTTP GET in Admin Services
ソース: NVD (National Vulnerability Database)
脆弱性説明
A Cross-Site Request Forgery (CSRF) vulnerability exists in multiple WSO2 products due to the use of the HTTP GET method for state-changing operations within admin services, specifically in the event processor of the Carbon console. Although the SameSite=Lax cookie attribute is used as a mitigation, it is ineffective in this context because it allows cookies to be sent with cross-origin top-level navigations using GET requests. A malicious actor can exploit this vulnerability by tricking an authenticated user into visiting a crafted link, leading the browser to issue unintended state-changing requests. Successful exploitation could result in unauthorized operations such as data modification, account changes, or other administrative actions. According to WSO2 Secure Production Guidelines, exposure of Carbon console services to untrusted networks is discouraged, which may reduce the impact in properly secured deployments.
ソース: NVD (National Vulnerability Database)
CVSS情報
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
ソース: NVD (National Vulnerability Database)
脆弱性タイプ
跨站请求伪造(CSRF)
ソース: NVD (National Vulnerability Database)
脆弱性タイトル
WSO2多款产品 安全漏洞
ソース: CNNVD (China National Vulnerability Database)
脆弱性説明
WSO2 Open Banking AM等都是美国WSO2公司的产品。WSO2 Open Banking AM是一个开放银行加速器。WSO2 Open Banking IAM是一种用于开放银行(Open Banking)领域的身份和访问管理解决方案。WSO2 Traffic Manager是一个调节和管理API流量的组件。 WSO2多款产品存在安全漏洞,该漏洞源于在Carbon控制台的事件处理器中使用HTTP GET方法进行状态更改操作,可能导致跨站请求伪造攻击。以下产品受到影响:WSO2 Open Ba
ソース: CNNVD (China National Vulnerability Database)
CVSS情報
N/A
ソース: CNNVD (China National Vulnerability Database)
脆弱性タイプ
N/A
ソース: CNNVD (China National Vulnerability Database)

影響を受ける製品

ベンダープロダクト影響を受けるバージョンCPE購読
WSO2WSO2 Open Banking AM--
WSO2WSO2 Open Banking IAM--
WSO2WSO2 Traffic Manager 4.5.0 ~ 4.5.0.34 -
WSO2WSO2 Universal Gateway 4.5.0 ~ 4.5.0.34 -
WSO2WSO2 API Control Plane 4.5.0 ~ 4.5.0.36 -
WSO2WSO2 API Manager 3.1.0 ~ 3.1.0.349 -
WSO2WSO2 Identity Server 5.10.0 ~ 5.10.0.378 -
WSO2WSO2 Identity Server as Key Manager 5.10.0 ~ 5.10.0.369 -
WSO2WSO2 Enterprise Integrator 6.6.0 ~ 6.6.0.226 -
WSO2org.wso2.carbon:org.wso2.carbon.ui 4.5.3 ~ 4.5.3.50 -

II. CVE-2025-6670の公開POC

#POC説明ソースリンクShenlongリンク
AI生成POCプレミアム

公開POCは見つかりませんでした。

ログインしてAI POCを生成

III. CVE-2025-6670のインテリジェンス情報

登录查看更多情报信息。

IV. 関連脆弱性

V. CVE-2025-6670へのコメント

まだコメントはありません


コメントを残す