Nasz Research Podatności

Common Vulnerabilities and Exposures

Alarm bezpieczeństwa SAP dla CVE-2025-24870 wskazujący krytyczny poziom zagrożenia dla zarządzania niezabezpieczonymi tajemnicami, ujawniając dane uwierzytelniające w postaci zwykłego tekstu i dostępu do transakcji bankowych i danych korporacyjnych.

Co reprezentuje Nasz Research

Odkrycia, Które Mają Znaczenie

Nasz zespół badawczy przeprowadza inżynierię wsteczną oprogramowania firmowego, aby odnaleźć luki zero-day zagrażające Twojej infrastrukturze - zanim zrobią to atakujący.

Przełamaliśmy Zabezpieczenia Gigantów

Poniższe podatności dotyczą systemów stworzonych i wykorzystywanych przez organizacje: SAP. IBM. Check Point. F5. BMC. Microsoft. Rapid7. CyberArk.

Logo pięciu firm technologicznych: IBM, Check Point, Microsoft, SAP i CyberArk na czarnym tle.

Aktualny Research

Opublikowaliśmy szeroki zakres podatności CVE w różnych branżach - każdej ma przypisany poziom zagrożenia od krytycznego do niskiego. Jesteśmy dumni, że wykrywanie przez nas krytycznych luk CVE w systemach firm takich jak IBM i Microsoft pomaga organizacjom na całym świecie stać się bezpieczniejszymi.

Sortuj przez Poziom zagrożenia
Dziękuję! Twoje zgłoszenie zostało odebrane!
Ups! Coś poszło nie tak podczas przesyłania formularza.
CVE-2023-45182
Poziom zagrożenia
Krytyczny

Słabe szyfrowanie haseł w IBM i Access Client Solutions umożliwia atakującym odszyfrowanie przechowywanych haseł i umożliwia dostęp do podłączonych systemów

CVE-2023-39062
Poziom zagrożenia
Średni

Cross-site scripting in Spipu HTML2PDF example files allows script execution via crafted input

CVE-2023-38419
Poziom zagrożenia
Średni

Denial of service in F5 BIG-IQ iControl SOAP daemon - attackers with guest privileges can crash the service

CVE-2023-38138
Poziom zagrożenia
Średni

Reflected cross-site scripting in F5 BIG-IP Configuration utility allows script execution via crafted requests

CVE-2023-35840
Poziom zagrożenia
Wysoki

Path traversal in elFinder PHP LocalVolumeDriver connector allows reading/writing files outside webroot

CVE-2023-35359
Poziom zagrożenia
Krytyczny

Windows Kernel elevation of privilege allows local attackers to escalate from user to SYSTEM level access (CVSS 7.8)

CVE-2023-28530
Poziom zagrożenia
Średni

Stored cross-site scripting in IBM Cognos Analytics via malicious SVG files in Custom Visualizations

CVE-2023-1478
Poziom zagrożenia
Wysoki

Unauthenticated path traversal in Hummingbird WordPress plugin allows reading arbitrary files from the server

CVE-2022-47072
Poziom zagrożenia
Wysoki

SQL injection in Sparx Systems Enterprise Architect allows attackers to execute arbitrary SQL queries

CVE-2022-43930
Poziom zagrożenia
Wysoki

DLL hijacking in IBM i Access Client Solutions on Windows allows local code execution via malicious DLLs

CVE-2022-40746
Poziom zagrożenia
Średni

URL spoofing in OwnCloud password reset emails allows phishing attacks via manipulated reset links

CVE-2022-36433
Poziom zagrożenia
Średni

Cross-site scripting in blog-post creation functionality in Amasty Blog Pro for Magento 2

CVE-2022-36432
Poziom zagrożenia
Średni

Cross-site scripting in preview functionality in Amasty Blog Pro for Magento 2

CVE-2022-35642
Poziom zagrożenia
Średni

Stored cross-site scripting in IBM InfoSphere Information Server allows persistent malicious scripts

CVE-2022-35501
Poziom zagrożenia
Średni

Stored cross-site scripting in blog-post creation in Amasty Blog Pro for Magento 2 allows persistent script injection

Najpierw mapujemy Twoje systemy, następnie testujemy jak można je złamać.

Dlatego krytyczne luki zwykle znajdujemy poza pierwotnym zakresem testów - atakujący nie ograniczają się do tego, co jest w dokumentacji.

Testy Bezpieczeństwa - FAQ

Pytania, które zespoły bezpieczeństwa zadają przed partnerstwem z AFINE.

Czy AFINE posiada certyfikat ISO 27001 i jakie standardy compliance wspieracie?

Tak, AFINE posiada certyfikat ISO 27001. Poza certyfikacją ISO utrzymujemy najwyższe standardy bezpieczeństwa operacyjnego wypracowane podczas 10 lat pracy z korporacjami. Nasze audyty bezpieczeństwa wspierają zgodność z DORA, PCI DSS, SOC 2, ISO 27001, TIBER-EU, NESA oraz FCA. Przeprowadziliśmy setki audytów dla regulowanych instytucji takich jak PKO BP, ING Bank czy BGK.

Jakie certyfikaty i specjalistyczną wiedzę posiada zespół AFINE?

Każdy członek zespołu posiada minimum certyfikat OSCP lub eWPTX. Nasi badacze mają średnio 7-10 lat doświadczenia w ofensywnym bezpieczeństwie z certyfikatami OSCE, OSWE, OSED, OSEP, CRTO, CSSA, CISSP, CISA oraz BSCP. Opublikowaliśmy CVE w oprogramowaniu SAP, Microsoft, CyberArk, Palo Alto, F5, IBM i innych rozwiązaniach korporacyjnych.

Co wyróżnia AFINE na tle innych firm oferujących testy bezpieczeństwa?

Opublikowaliśmy ponad 150 CVE w oprogramowaniu korporacyjnym i rozumiemy, jak atakujący wykorzystują złożone systemy - wykraczając daleko poza automatyczne skany. Nasze manualne testy wykrywają błędy w logice biznesowej oraz złożone scenariusze ataków, których inni nie znajdują. Isabel Group potwierdził: "wciąż znajdują krytyczne luki tam, gdzie inni pentesterzy ich nie wykryli." Nasza 10-letnia specjalizacja w ofensywnym bezpieczeństwie oznacza, że rozumiemy zarówno wymogi regulacyjne, jak i specyfikę testowania systemów krytycznych dla biznesu.