Перейти к содержимому
Noroxi
CVE-2013-0512· NVD / CVE Program· CNA ibm

Stack-based buffer overflow in the Manual Explore browser plug-in for Firefox in IBM Security AppScan Enterprise 5.6 and 8.x before 8.7 and

Stack-based buffer overflow in the Manual Explore browser plug-in for Firefox in IBM Security AppScan Enterprise 5.6 and 8.x before 8.7 and IBM Rational Policy Tester 5.6 and 8.x before 8.5.0.4 allows remote attackers to cause a denial of service (plug-in crash) via a crafted web page.

СредняяCVSS 4.3 · v2.0—Эксплойта нет Исправление не зафиксировано
Опубликовано
29 мар. 2013 г.
Обновлено
16 июн. 2026 г.
EPSS
1,1 % · 65-й процентиль
Следить за этой CVE

Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.

Инструменты для отчёта

JSON

Оценка срочности

17

Наблюдать

Пока низкий приоритет.

CVSS
17 / 40 · 4.3 / 10
CISA KEV
0 / 30 · Нет в списке
EPSS
0 / 30 · 1,1 %

Затронутые системы

ВендорПродукт
ibmsecurity appscan
ibmrational policy tester

Затронутые версии

Диапазоны версий NVD (для продуктов из каталога). Добавьте продукт в стек с версией, и сопоставление будет по ним.

  • ibm rational policy tester5.6.0.0
  • ibm rational policy tester8.0.0.0
  • ibm rational policy tester8.0.0.1
  • ibm rational policy tester8.0.0.2
  • ibm rational policy tester8.0.1.0
  • ibm rational policy tester8.0.1.1
  • ibm rational policy tester8.5.0.0
  • ibm rational policy tester8.5.0.1
  • ibm rational policy tester8.5.0.2
  • ibm rational policy tester8.5.0.3
  • ibm security appscan5.6.0.0
  • ibm security appscan8.0.0.0
  • ibm security appscan8.0.0.1
  • ibm security appscan8.0.0.2
  • ibm security appscan8.0.1.0
  • ibm security appscan8.0.1.1
  • ibm security appscan8.0.11
  • ibm security appscan8.5.0.0
  • ibm security appscan8.5.0.1
  • ibm security appscan8.6.0.0

Тот же продукт

ibm: все записи

Другие записи с наивысшей оценкой для того же основного продукта.

  • CVE-2014-6119IBM Security AppScan Enterprise 8.5 before 8.5 IFix 002, 8.6 before 8.6 IFix 004, 8.7 before 8.7 IFix 004, 8.8 before 8.8 iFix 003, 9.0 befo
    38Наблюдать
  • CVE-2016-9981IBM AppScan Enterprise Edition 9.0 contains an unspecified vulnerability that could allow an attacker to hijack a valid user's session.
    32Наблюдать
  • CVE-2014-0904The update process in IBM Security AppScan Standard 7.9 through 8.8 does not require integrity checks of downloaded files, which allows remo
    31Наблюдать
  • CVE-2016-6042IBM AppScan Enterprise Edition could allow a remote attacker to execute arbitrary code on the system, caused by improper handling of objects
    30Наблюдать
  • CVE-2013-0513IBM Security AppScan Enterprise 5.6 and 8.x before 8.7 and IBM Rational Policy Tester 5.6 and 8.x before 8.5.0.4 create a service that lacks
    28Наблюдать
  • CVE-2013-0532Cross-site request forgery (CSRF) vulnerability in IBM Security AppScan Enterprise 5.6 and 8.x before 8.7 and IBM Rational Policy Tester 5.6
    27Наблюдать

Исправление

На какую версию обновиться

Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.

Для этой записи не зафиксирована версия с исправлением. Смотрите бюллетени вендора в источниках.

Статус эксплойта

Публичный эксплойт неизвестен

Публичный эксплойт пока не обнаружен. Это не значит, что вы в безопасности, лишь что порог чуть выше.

Контекст для исследователя

Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.

Хронология

От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.

Кроме публикации датированных событий нет.

EPSS за 120 дней

Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).

Ссылки на патчи и коммиты

Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.

Среди источников нет ссылок на коммит или PR.

Нашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.

В записи CNA нет авторов.

Кандидаты в варианты

Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.

Ночной расчёт связей ничего не нашёл.

Кандидаты в цепочки

Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.

—

Охват bug bounty

Вендор продукта присутствует в публичной программе. Сопоставление по имени; проверьте текст scope в программе.

Технические детали

Условия атаки

    В случае успеха

    Конфиденциальность
    нет
    Целостность
    нет
    Доступность
    P · работа сервиса может быть нарушена
    Сложность атаки
    M
    Влияние на конфиденциальность
    Нет
    Влияние на целостность
    Нет
    Влияние на доступность
    P

    Вектор CVSS

    AV:N/AC:M/Au:N/C:N/I:N/A:P

    nvd-primary

    Анализ Noroxi

    Анализа Noroxi для этой записи пока нет

    Мы не пишем анализ вручную для всех 385 000+ уязвимостей; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.

    Мы используем этот продукт, нужна помощь

    Журнал изменений

    Изменений отслеживаемых полей пока нет. Здесь появятся изменения оценки, KEV, зрелости эксплойта и статуса исправления.

    Источники

    Рекомендации вендоров и официальные записи. Ссылки на эксплойты/PoC намеренно исключены.

    Все записи