BDU:2024-01744

Elastic NV, Google Inc, Red Hat Inc., Сообщество свободного программного обеспечения Red Hat JBoss Enterprise Application Platform, Android Studio, jsoup, Jboss BPM Suite, Logstash, Deb

СРЕДНИЙ РИСК

Вероятность (EPSS) Нет данных
Тяжесть (CVSS) CVSS 5.0
Дата обнаружения

2015-07-06

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Клик/Действие
Строка: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Официальное описание

Уязвимость Java-библиотеки анализа, извлечения и управления данными в документах HTML jsoup связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, осуществлять межсайтовые сценарные атаки (XSS)

Технический анализ и план устранения

Рекомендация ФСТЭК

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры: - использование средств межсетевого экранирования уровня веб-приложений

Использование рекомендаций: Для jsoup: https://github.com/jhy/jsoup/pull/582

Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2015-6748

Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2015-6748

Для Logstash: Организационные меры: 1. Ограничить использование программного средства 2. Использование аналогичного программного средства

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!