Reģ. Nr. 40203410806 PVN LV40203410806

Tēma

Pieteikt konsultāciju Pieteikt

Kiberdrošība, ko apliecina pārbaudāmi rezultāti

Šie konstatējumi tika atbildīgi paziņoti, novērsti produkcijas programmatūrā un atzīti publiskos ievainojamību ierakstos.

ievainojamības OffSeq Radar datubāzē
100K+
eID programmatūra pilnveidota
Valsts
aģentūras ielaušanās testēšanas pieredze
NATO
atzīts drošības pētnieks
CERT.LV

6

01

Rezultāti

2023–2026
  1. 01

    Konfigurācijas saindēšana starp X-Road instancēm

    X-Road Security Server (< 7.8.2)

    X-Road drošības serveri federatīvās globālās konfigurācijas daļas ierakstīja diskā pēc pašā daļā norādītā ekosistēmas identifikatora, nepārbaudot, vai tas atbilst faktiskajam avotam. Ļaunprātīgs federācijas partneris varēja nosūtīt SHARED-PARAMETERS daļu ar upura ekosistēmas nosaukumu – parakstītu ar paša upura atslēgu – un pārrakstīt tās autoritatīvo uzticamības konfigurāciju, iegūstot noturīgu kontroli un iespēju uzdoties par jebkuru upura dalībnieku vai drošības serveri.

    Nepietiekama datu autentiskuma pārbaude (CWE-345, CWE-346)

    Skatīt brīdinājumu (atveras jaunā cilnē) Kā mēs pārbaudītu jūsu vidi

    CVSS 8.0 Augsts GHSA-c5gr-pcm6-828r 2026
  2. 02

    Pirmsautentifikācijas pakalpojuma atteice X-Road parakstu pārbaudē

    X-Road Security Server (< 7.8.2)

    X-Road partijas parakstu jaucējķēžu pārbaudītājam nebija ne ciklu noteikšanas, ne dziļuma ierobežojuma, ne apstrādāto soļu skaita ierobežojuma, un uzbrucēja kontrolētā ķēde tika apstrādāta pirms parakstu un sertifikātu pārbaudes. Reģistrēts ekosistēmas dalībnieks ar nelielu īpaši izveidotu pieprasījumu (daži KB) varēja izraisīt eksponenciālu procesora noslodzi vai neierobežotu rekursiju, noslogojot apstrādes pavedienus un pārtraucot datu apmaiņas pakalpojumu jau pirms autentifikācijas.

    Nekontrolēts resursu patēriņš (CWE-400)

    Skatīt brīdinājumu (atveras jaunā cilnē) Kā mēs pārbaudītu jūsu vidi

    CVSS 6.5 Vidējs GHSA-rc33-88jw-c5jp 2026
  3. 03

    Komandu injekcija novērsta Igaunijas nacionālajā eID programmatūrā

    DigiDoc4 – Igaunijas oficiālā eID parakstīšanas lietotne

    DigiDoc4 failu pārvaldnieka integrācija veidoja čaulas komandas no nepietiekami apstrādātiem failu nosaukumiem. Īpaši izveidots faila nosaukums varēja izraisīt patvaļīga koda izpildi, kad lietotājs izvēlējās failu parakstīšanai vai šifrēšanai. Ievainojamība skāra programmatūru, ko izmanto juridiski saistošiem elektroniskajiem parakstiem.

    OS komandu injekcija (CWE-78)

    Lasīt rakstu (atveras jaunā cilnē) Kā mēs pārbaudītu jūsu vidi

    Kritisks 2026
  4. 04

    SWQL injekcija SolarWinds Platform

    SolarWinds Platform (≤ 2024.1 SR 1)

    Vaicājumu valodas injekcijas ievainojamība ļāva uzbrucējam manipulēt ar SolarWinds Platform datubāzes vaicājumiem. Tā tika identificēta, veicot ielaušanās testēšanu NATO Sakaru un informācijas aģentūrai.

    SQL / SWQL injekcija (CWE-89)

    Skatīt NVD (atveras jaunā cilnē) Kā mēs pārbaudītu jūsu vidi

    CVSS 7.5 Augsts CVE-2024-28996 2024
  5. 05

    Starpvietņu skriptēšanas ievainojamība Oracle Enterprise Command Center

    Oracle E-Business Suite – ECC Framework

    Neautentificēts uzbrucējs varēja iegūt neatļautu piekļuvi datu lasīšanai un modificēšanai ietvarā un saistītajos Oracle produktos. Oracle novērsa ievainojamību 2023. gada oktobra Critical Patch Update laidienā.

    Starpvietņu skriptēšana (CWE-79)

    Skatīt NVD (atveras jaunā cilnē) Kā mēs pārbaudītu jūsu vidi

    CVSS 6.1 Vidējs CVE-2023-22107 2023
  6. 06

    SQL injekcija ar iespējamu ietekmi uz klientu datiem, atbildīgi paziņota

    Starptautisks uzņēmums (atbildīgi anonimizēts)

    SQL injekcijas ievainojamība varēja atklāt klientu datus. Tā tika paziņota atbildīgas ievainojamību atklāšanas procesā un operatīvi novērsta. CERT.LV ir publiski atzinis mūsu dibinātāja ieguldījumu Latvijas interneta telpas drošībā.

    SQL injekcija

    Par CERT.LV (atveras jaunā cilnē) Kā mēs pārbaudītu jūsu vidi

    Augsts 2023
  7. 07

    threat-finder – atvērtā pirmkoda CVE skeneris aktīviem pakalpojumiem

    OffSeq atvērtā pirmkoda rīki

    Ievainojamību skeneris, kas identificē pašlaik resursdatorā darbojošos pakalpojumus ietekmējošus CVE un nosaka prioritāti pēc tīkla pieejamības. Tas ir daļa no publiski pieejamā rīku kopuma, ko izstrādājam un izmantojam klientu projektos.

    Pētniecība un rīki

    Skatīt GitHub (atveras jaunā cilnē) Kā mēs pārbaudītu jūsu vidi

    2025

02

Starptautiski atzīta kvalifikācija

  • OSCP OffSec
  • Lead Pen Test Professional PECB
  • ISO/IEC 27001 Senior Lead Auditor PECB
  • Certified Information Systems Auditor ISACA
  • Red Team Operations Clarified Security
  • Critical Information Infrastructure Protection NATO CCDCOE
  • Web Applications Attack & Defence NATO CCDCOE
  • IT Systems Attack & Defense CybExer
  • Cybercrime CEPOL
  • Cyber Bite: Darkweb CEPOL
  • OSINT – Cryptocurrencies CEPOL
  • Security Awareness: Privileged Accounts SANS

Pieteikt konsultāciju

[email protected] +371 2256 5353