BDU:2020-04038
Oracle Corp., АО «НППКТ», Novell Inc., Red Hat Inc., Сообщество свободного программного обеспечения, JBoss Enterprise Application Platform Continuous Delivery, Oracle Health Sciences Information Manage
2019-03-29
Уязвимость реализации функции new org.dom4j.io.SAXReader() библиотеки для работы с XML, XPath и XSLT dom4j связана с неверным ограничением XML-ссылок на внешние объекты. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемой информации
Технический анализ и план устранения
Рекомендация ФСТЭК
Использование рекомендаций: Для dom4j: https://github.com/dom4j/dom4j/commit/a8228522a99a02146106672a34c104adbda5c658 https://github.com/dom4j/dom4j/commits/version-2.0.3 https://github.com/dom4j/dom4j/issues/87 https://github.com/dom4j/dom4j/releases/tag/version-2.1.3
Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2020-10683
Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpujul2020.html
https://www.oracle.com/security-alerts/cpujan2021.html
https://www.oracle.com/security-alerts/cpuoct2020.html
Для программных продуктов Novell Inc.: https://lists.opensuse.org/opensuse-security-announce/2020-05/msg00061.html
Для ОСОН Основа: Обновление программного обеспечения dom4j до версии 2.1.3-1
Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2024-2454
Пока никто не поделился опытом.
Станьте первым!