Nasz Research Podatności

Common Vulnerabilities and Exposures

Alarm bezpieczeństwa SAP dla CVE-2025-24870 wskazujący krytyczny poziom zagrożenia dla zarządzania niezabezpieczonymi tajemnicami, ujawniając dane uwierzytelniające w postaci zwykłego tekstu i dostępu do transakcji bankowych i danych korporacyjnych.

Co reprezentuje Nasz Research

Odkrycia, Które Mają Znaczenie

Nasz zespół badawczy przeprowadza inżynierię wsteczną oprogramowania firmowego, aby odnaleźć luki zero-day zagrażające Twojej infrastrukturze - zanim zrobią to atakujący.

Przełamaliśmy Zabezpieczenia Gigantów

Poniższe podatności dotyczą systemów stworzonych i wykorzystywanych przez organizacje: SAP. IBM. Check Point. F5. BMC. Microsoft. Rapid7. CyberArk.

Logo pięciu firm technologicznych: IBM, Check Point, Microsoft, SAP i CyberArk na czarnym tle.

Aktualny Research

Opublikowaliśmy szeroki zakres podatności CVE w różnych branżach - każdej ma przypisany poziom zagrożenia od krytycznego do niskiego. Jesteśmy dumni, że wykrywanie przez nas krytycznych luk CVE w systemach firm takich jak IBM i Microsoft pomaga organizacjom na całym świecie stać się bezpieczniejszymi.

Sortuj przez Poziom zagrożenia
Dziękuję! Twoje zgłoszenie zostało odebrane!
Ups! Coś poszło nie tak podczas przesyłania formularza.
CVE-2023-5118
Poziom zagrożenia
Średni

Stored cross-site scripting in Kofax Capture software allows persistent malicious script injection

CVE-2023-4932
Poziom zagrożenia
Średni

Reflected cross-site scripting in SAS 9.4 allows attackers to execute scripts via crafted URLs

CVE-2023-4925
Poziom zagrożenia
Niski

Admin+ stored XSS in Easy Forms for Mailchimp WordPress plugin allows administrators to inject persistent scripts

CVE-2023-45185
Poziom zagrożenia
Wysoki

Remote code execution via insecure deserialization in IBM i Access Client Solutions allows attackers to execute arbitrary code

CVE-2023-45184
Poziom zagrożenia
Średni

Decryption key disclosure in IBM i Access Client Solutions allows local attackers to obtain encryption keys via improper authority checks

CVE-2023-45182
Poziom zagrożenia
Wysoki

Słabe szyfrowanie haseł w IBM i Access Client Solutions umożliwia atakującym odszyfrowanie przechowywanych haseł i umożliwia dostęp do podłączonych systemów

CVE-2023-39062
Poziom zagrożenia
Średni

Cross-site scripting in Spipu HTML2PDF example files allows script execution via crafted input

CVE-2023-38419
Poziom zagrożenia
Średni

Denial of service in F5 BIG-IQ iControl SOAP daemon - attackers with guest privileges can crash the service

CVE-2023-38138
Poziom zagrożenia
Wysoki

Reflected cross-site scripting in F5 BIG-IP Configuration utility allows script execution via crafted requests

CVE-2023-35840
Poziom zagrożenia
Wysoki

Path traversal in elFinder PHP LocalVolumeDriver connector allows reading/writing files outside webroot

CVE-2023-35359
Poziom zagrożenia
Wysoki

Windows Kernel elevation of privilege allows local attackers to escalate from user to SYSTEM level access (CVSS 7.8)

CVE-2023-28530
Poziom zagrożenia
Średni

Stored cross-site scripting in IBM Cognos Analytics via malicious SVG files in Custom Visualizations

CVE-2023-1478
Poziom zagrożenia
Wysoki

Unauthenticated path traversal in Hummingbird WordPress plugin allows reading arbitrary files from the server

CVE-2022-47072
Poziom zagrożenia
Wysoki

SQL injection in Sparx Systems Enterprise Architect allows attackers to execute arbitrary SQL queries

CVE-2022-43930
Poziom zagrożenia
Wysoki

DLL hijacking in IBM i Access Client Solutions on Windows allows local code execution via malicious DLLs

Najpierw mapujemy Twoje systemy, następnie testujemy jak można je złamać.

Dlatego krytyczne luki zwykle znajdujemy poza pierwotnym zakresem testów - atakujący nie ograniczają się do tego, co jest w dokumentacji.

Testy Bezpieczeństwa - FAQ

Pytania, które zespoły bezpieczeństwa zadają przed partnerstwem z AFINE.

Czy AFINE posiada certyfikat ISO 27001 i jakie standardy compliance wspieracie?

Tak, AFINE posiada certyfikat ISO 27001. Poza certyfikacją ISO utrzymujemy najwyższe standardy bezpieczeństwa operacyjnego wypracowane podczas 10 lat pracy z korporacjami. Nasze audyty bezpieczeństwa wspierają zgodność z DORA, PCI DSS, SOC 2, ISO 27001, TIBER-EU, NESA oraz FCA. Przeprowadziliśmy setki audytów dla regulowanych instytucji takich jak PKO BP, ING Bank czy BGK.

Jakie certyfikaty i specjalistyczną wiedzę posiada zespół AFINE?

Każdy członek zespołu posiada minimum certyfikat OSCP lub eWPTX. Nasi badacze mają średnio 7-10 lat doświadczenia w ofensywnym bezpieczeństwie z certyfikatami OSCE, OSWE, OSED, OSEP, CRTO, CSSA, CISSP, CISA oraz BSCP. Opublikowaliśmy CVE w oprogramowaniu SAP, Microsoft, CyberArk, Palo Alto, F5, IBM i innych rozwiązaniach korporacyjnych.

Co wyróżnia AFINE na tle innych firm oferujących testy bezpieczeństwa?

Opublikowaliśmy ponad 150 CVE w oprogramowaniu korporacyjnym i rozumiemy, jak atakujący wykorzystują złożone systemy - wykraczając daleko poza automatyczne skany. Nasze manualne testy wykrywają błędy w logice biznesowej oraz złożone scenariusze ataków, których inni nie znajdują. Isabel Group potwierdził: "wciąż znajdują krytyczne luki tam, gdzie inni pentesterzy ich nie wykryli." Nasza 10-letnia specjalizacja w ofensywnym bezpieczeństwie oznacza, że rozumiemy zarówno wymogi regulacyjne, jak i specyfikę testowania systemów krytycznych dla biznesu.