BDU:2019-04283

ООО «РусБИТех-Астра», Oracle Corp., Eclipse Foundation, АО "НППКТ", АО «Концерн ВНИИНС» ОСОН ОСнова Оnyx, Jetty, Astra Linux Special Edition, ОС ОН «Стрелец», Retail Xstore Point of Servic

СРЕДНИЙ РИСК

Вероятность (EPSS) Нет данных
Тяжесть (CVSS) CVSS 5.0
Дата обнаружения

2019-04-04

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Клик/Действие
Строка: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Официальное описание

Уязвимость контейнера сервлетов Eclipse Jetty существует из-за непринятия мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, провести XSS-атаки в результате использования специально отформатированного URL-адреса для DefaultServlet или ResourceHandler

Технический анализ и план устранения

Рекомендация ФСТЭК

Обновление контейнера сервлетов Eclipse Jetty до версий 9.2.27, 9.3.26, 9.4.16 .

Использование рекомендаций производителя для программных средств Oracle: https://www.oracle.com/technetwork/topics/security/public-vuln-to-advisory-mapping-093627.html

Для Astra Linux: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17

Для ОСОН Основа: Обновление программного обеспечения jetty9 до версии 9.4.39+repack-3osnova1

Для ОС ОН «Стрелец»: Обновление программного обеспечения jetty9 до версии 9.2.30-0+deb9u2

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!