BDU:2020-04038

Oracle Corp., АО «НППКТ», Novell Inc., Red Hat Inc., Сообщество свободного программного обеспечения, JBoss Enterprise Application Platform Continuous Delivery, Oracle Health Sciences Information Manage

КРИТИЧЕСКИЙ

Вероятность (EPSS) Нет данных
Тяжесть (CVSS) CVSS 9.5
Дата обнаружения

2019-03-29

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Бездействует
Строка: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Официальное описание

Уязвимость реализации функции new org.dom4j.io.SAXReader() библиотеки для работы с XML, XPath и XSLT dom4j связана с неверным ограничением XML-ссылок на внешние объекты. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемой информации

Технический анализ и план устранения

Рекомендация ФСТЭК

Использование рекомендаций: Для dom4j: https://github.com/dom4j/dom4j/commit/a8228522a99a02146106672a34c104adbda5c658 https://github.com/dom4j/dom4j/commits/version-2.0.3 https://github.com/dom4j/dom4j/issues/87 https://github.com/dom4j/dom4j/releases/tag/version-2.1.3

Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2020-10683

Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpujul2020.html https://www.oracle.com/security-alerts/cpujan2021.html
https://www.oracle.com/security-alerts/cpuoct2020.html

Для программных продуктов Novell Inc.: https://lists.opensuse.org/opensuse-security-announce/2020-05/msg00061.html

Для ОСОН Основа: Обновление программного обеспечения dom4j до версии 2.1.3-1

Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2024-2454

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!