BDU:2022-00307

АО "НППКТ", ООО "БАЗИС", АО «Концерн ВНИИНС», Hibernate, Сообщество свободного программного обеспече Astra Linux Special Edition, ОС ОН «Стрелец», Базис.Virtual Security, ОСОН ОСнова Оnyx, Hibernate OR

НЕ ОЦЕНЕНО

Дата обнаружения

2020-09-16

Официальное описание

Уязвимость интерфейса API JPA Criteria службы запросов Hibernate ORM связана с недостатком механизма защиты структуры от SQL-инъекции. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальным данным и нарушить их целостность

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Для Hibernate ORM: использование рекомендаций производителя: https://github.com/hibernate/hibernate-orm/commit/59fede7acaaa1579b561407aefa582311f7ebe78

Для ОС Debian: использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2020-25638

Для ОС Astra Linux: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17

Для ОСОН Основа: Обновление программного обеспечения libhibernate3-java до версии 3.6.10.Final-9+deb10u1

Для Базис.Virtual Security: https://github.com/hibernate/hibernate-orm/commit/59fede7acaaa1579b561407aefa582311f7ebe78

Для ОС ОН «Стрелец»: Обновление программного обеспечения libhibernate3-java до версии 3.6.10.Final-6+deb9u1