BDU:2020-03317
Oracle Corp., Elastic NV, Google Inc, Red Hat Inc. JBoss Enterprise Application Platform Continuous Delivery, Elasticsearch, Red Hat JBoss Fuse Integra
2018-04-26
Уязвимость набора Java-библиотек Google Guava связана с неограниченным выделением памяти в классах AtomicDoubleArray и CompoundOrdering. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
Технический анализ и план устранения
Рекомендация ФСТЭК
Компенсирующие меры: - использование антивирусных средств защиты для отслеживания попыток эксплуатации уязвимости; - мониторинг действий пользователей; - запуск приложений от имени пользователя с минимальными возможными привилегиями в операционной системе.
Использование рекомендаций: Для Guava: https://groups.google.com/d/topic/guava-announce/xqWALw4W1vs/discussion
Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpuapr2020.html https://www.oracle.com/security-alerts/cpujan2021.html https://www.oracle.com/security-alerts/cpujul2020.html
Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2018-10237
Для Logstash: Организационные меры: 1. Ограничить использование программного средства 2. Использование аналогичного программного средства
Пока никто не поделился опытом.
Станьте первым!