Reģ. Nr. 40203410806 PVN LV40203410806

Tēma

Pieteikt konsultāciju Pieteikt

Publicēta izpēte un koordinēta atklāšana.

Neatkarīga ievainojamību izpēte, ko veic tie paši speciālisti, kuri vada mūsu klientu projektus. Katrs zemāk uzskaitītais apraksts tika atbildīgi izpausts, novērsts produkcijā un ir publiski pārbaudāms.

RSS plūsma

01

Apraksti

2023–2026
6
  1. 01

    Savienojums nav eksploits: ko patiešām saturēja 27 dienas honeypot datplūsmas

    Internetam pieejami pakalpojumi (RDP, SMB, SSH, tīmeklis, VoIP)

    Honeypot ziņojumi mīl milzīgus skaitļus. 27 dienās OffSeq Mirage flote reģistrēja 5,4 miljonus notikumu ar CVE marķējumu – un 99,9% bija durvju roktura grabināšana: paroļu piemeklēšana un portu skenēšana, nevis ekspluatācija. Noņem troksni, un patiesais signāls ir 3572 reāli eksploitu payload'i – ass tīmekļa CVE kopums no 2017. līdz 2023. gadam, kurā dominē piecus gadus veca Exchange kļūda, un viens botu tīkls, kas ar roku ievada astoņus gadus vecu SSH atslēgu.

    Honeypot lauka ziņojums

    2026
  2. 02

    Konfigurācijas saindēšana starp X-Road instancēm

    X-Road Security Server (< 7.8.2)

    X-Road drošības serveri federatīvās globālās konfigurācijas daļas ierakstīja diskā pēc pašā daļā norādītā ekosistēmas identifikatora, nepārbaudot, vai tas atbilst faktiskajam avotam. Ļaunprātīgs federācijas partneris varēja nosūtīt SHARED-PARAMETERS daļu ar upura ekosistēmas nosaukumu – parakstītu ar paša upura atslēgu – un pārrakstīt tās autoritatīvo uzticamības konfigurāciju, iegūstot noturīgu kontroli un iespēju uzdoties par jebkuru upura dalībnieku vai drošības serveri.

    Nepietiekama datu autentiskuma pārbaude (CWE-345, CWE-346)

    CVSS 8.0 Augsts GHSA-c5gr-pcm6-828r 2026
  3. 03

    Pirmsautentifikācijas pakalpojuma atteice X-Road parakstu pārbaudē

    X-Road Security Server (< 7.8.2)

    X-Road partijas parakstu jaucējķēžu pārbaudītājam nebija ne ciklu noteikšanas, ne dziļuma ierobežojuma, ne apstrādāto soļu skaita ierobežojuma, un uzbrucēja kontrolētā ķēde tika apstrādāta pirms parakstu un sertifikātu pārbaudes. Reģistrēts ekosistēmas dalībnieks ar nelielu īpaši izveidotu pieprasījumu (daži KB) varēja izraisīt eksponenciālu procesora noslodzi vai neierobežotu rekursiju, noslogojot apstrādes pavedienus un pārtraucot datu apmaiņas pakalpojumu jau pirms autentifikācijas.

    Nekontrolēts resursu patēriņš (CWE-400)

    CVSS 6.5 Vidējs GHSA-rc33-88jw-c5jp 2026
  4. 04

    Komandu injekcija novērsta Igaunijas nacionālajā eID programmatūrā

    DigiDoc4 – Igaunijas oficiālā eID parakstīšanas lietotne

    DigiDoc4 failu pārvaldnieka integrācija veidoja čaulas komandas no nepietiekami apstrādātiem failu nosaukumiem. Īpaši izveidots faila nosaukums varēja izraisīt patvaļīga koda izpildi, kad lietotājs izvēlējās failu parakstīšanai vai šifrēšanai. Ievainojamība skāra programmatūru, ko izmanto juridiski saistošiem elektroniskajiem parakstiem.

    OS komandu injekcija (CWE-78)

    Kritisks 2026
  5. 05

    SWQL injekcija SolarWinds Platform

    SolarWinds Platform (≤ 2024.1 SR 1)

    Vaicājumu valodas injekcijas ievainojamība ļāva uzbrucējam manipulēt ar SolarWinds Platform datubāzes vaicājumiem. Tā tika identificēta, veicot ielaušanās testēšanu NATO Sakaru un informācijas aģentūrai.

    SQL / SWQL injekcija (CWE-89)

    CVSS 7.5 Augsts CVE-2024-28996 2024
  6. 06

    Starpvietņu skriptēšanas ievainojamība Oracle Enterprise Command Center

    Oracle E-Business Suite – ECC Framework

    Neautentificēts uzbrucējs varēja iegūt neatļautu piekļuvi datu lasīšanai un modificēšanai ietvarā un saistītajos Oracle produktos. Oracle novērsa ievainojamību 2023. gada oktobra Critical Patch Update laidienā.

    Starpvietņu skriptēšana (CWE-79)

    CVSS 6.1 Vidējs CVE-2023-22107 2023
  7. 07

    SQL injekcija ar iespējamu ietekmi uz klientu datiem, atbildīgi paziņota

    Starptautisks uzņēmums (atbildīgi anonimizēts)

    SQL injekcijas ievainojamība varēja atklāt klientu datus. Tā tika paziņota atbildīgas ievainojamību atklāšanas procesā un operatīvi novērsta. CERT.LV ir publiski atzinis mūsu dibinātāja ieguldījumu Latvijas interneta telpas drošībā.

    SQL injekcija

    Augsts 2023
  8. 08

    threat-finder – atvērtā pirmkoda CVE skeneris aktīviem pakalpojumiem

    OffSeq atvērtā pirmkoda rīki

    Ievainojamību skeneris, kas identificē pašlaik resursdatorā darbojošos pakalpojumus ietekmējošus CVE un nosaka prioritāti pēc tīkla pieejamības. Tas ir daļa no publiski pieejamā rīku kopuma, ko izstrādājam un izmantojam klientu projektos.

    Pētniecība un rīki

    2025

Vai jūsu vidē pastāv līdzīgs risks?

[email protected] +371 2256 5353