BDU:2022-00278
Сообщество свободного программного обеспечения, АО «Концерн ВНИИНС», ООО «РусБИТех-Астра», Apache So ОС ОН «Стрелец», Astra Linux Special Edition, Velocity, Debian GNU/Linux
2021-03-14
Уязвимость механизма шаблонов на основе Java velocity связана с неверным управлением генерацией кода. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Для Velocity: использование рекомендаций производителя: https://lists.apache.org/thread.html/rb042f3b0090e419cc9f5a3d32cf0baff283ccd6fcb1caea61915d6b6@%3Ccommits.velocity.apache.org%3E
Для Debian: использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2020-13936
Для Astra Linux: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17
Для ОС ОН «Стрелец»: Обновление программного обеспечения velocity до версии 1.7-5+deb9u1