BDU:2020-02137

ООО «РусБИТех-Астра», Red Hat Inc., Oracle Corp., АО "НППКТ", Novell Inc., Terracotta, Inc. Enterprise Manager Ops Center, ОСОН ОСнова Оnyx, Quartz Scheduler, Oracle Retail Order Broker, Retai

КРИТИЧЕСКИЙ

Вероятность (EPSS) Нет данных
Тяжесть (CVSS) CVSS 9.5
Дата обнаружения

2019-07-22

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Бездействует
Строка: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Официальное описание

Уязвимость функции initDocumentParser (xml/XMLSchedulingDataProcessor.java) библиотеки планирования заданий Terracotta Quartz Scheduler связана с неверным ограничением XML-ссылок на внешние объекты. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, осуществить XXE-атаку

Технический анализ и план устранения

Рекомендация ФСТЭК

Использование рекомендаций: Для Quartz Scheduler: https://github.com/quartz-scheduler/quartz/issues/467

Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2019-13990/

Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2019-13990

Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpuapr2020.html https://www.oracle.com/security-alerts/cpuoct2020.html https://www.oracle.com/security-alerts/cpujan2021.html

Для Astra Linux: Обновление программного обеспечения (пакета libquartz2-java) до 2.3.0-3 или более поздней версии

Для ОСОН Основа: Обновление программного обеспечения libquartz2-java до версии 2.3.0-3

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!