BDU:2020-03317

Oracle Corp., Elastic NV, Google Inc, Red Hat Inc. JBoss Enterprise Application Platform Continuous Delivery, Elasticsearch, Red Hat JBoss Fuse Integra

СРЕДНИЙ РИСК

Вероятность (EPSS) Нет данных
Тяжесть (CVSS) CVSS 5.0
Дата обнаружения

2018-04-26

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Высокая
Привилегии
Не требуются
Жертва
Бездействует
Строка: AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Официальное описание

Уязвимость набора Java-библиотек Google Guava связана с неограниченным выделением памяти в классах AtomicDoubleArray и CompoundOrdering. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Технический анализ и план устранения

Рекомендация ФСТЭК

Компенсирующие меры: - использование антивирусных средств защиты для отслеживания попыток эксплуатации уязвимости; - мониторинг действий пользователей; - запуск приложений от имени пользователя с минимальными возможными привилегиями в операционной системе.

Использование рекомендаций: Для Guava: https://groups.google.com/d/topic/guava-announce/xqWALw4W1vs/discussion

Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpuapr2020.html https://www.oracle.com/security-alerts/cpujan2021.html https://www.oracle.com/security-alerts/cpujul2020.html

Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2018-10237

Для Logstash: Организационные меры: 1. Ограничить использование программного средства 2. Использование аналогичного программного средства

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!