BDU:2020-02137
ООО «РусБИТех-Астра», Red Hat Inc., Oracle Corp., АО "НППКТ", Novell Inc., Terracotta, Inc. Enterprise Manager Ops Center, ОСОН ОСнова Оnyx, Quartz Scheduler, Oracle Retail Order Broker, Retai
2019-07-22
Уязвимость функции initDocumentParser (xml/XMLSchedulingDataProcessor.java) библиотеки планирования заданий Terracotta Quartz Scheduler связана с неверным ограничением XML-ссылок на внешние объекты. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, осуществить XXE-атаку
Технический анализ и план устранения
Рекомендация ФСТЭК
Использование рекомендаций: Для Quartz Scheduler: https://github.com/quartz-scheduler/quartz/issues/467
Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2019-13990/
Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2019-13990
Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpuapr2020.html https://www.oracle.com/security-alerts/cpuoct2020.html https://www.oracle.com/security-alerts/cpujan2021.html
Для Astra Linux: Обновление программного обеспечения (пакета libquartz2-java) до 2.3.0-3 или более поздней версии
Для ОСОН Основа: Обновление программного обеспечения libquartz2-java до версии 2.3.0-3
Пока никто не поделился опытом.
Станьте первым!