BDU:2025-11250

Google Inc, Red Hat Inc., Novell Inc., ООО «Ред Софт», Canonical Ltd., Сообщество свободного програм Suse Linux Enterprise Server, SUSE Manager Proxy, SUSE Linux Enterprise High Performance Computing,

ВЫСОКИЙ РИСК

Вероятность (EPSS) Нет данных
Тяжесть (CVSS) CVSS 7.5
Дата обнаружения

2018-07-01

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Бездействует
Строка: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Официальное описание

Уязвимость методов addElement и addAttribute библиотеки для работы с XML, XPath и XSLT dom4j связана с неверным ограничением XML-ссылок на внешние объекты. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, проводить XXE-атаки

Технический анализ и план устранения

Рекомендация ФСТЭК

В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.

Использование рекомендаций: Для dom4j: https://github.com/dom4j/dom4j/commit/e598eb43d418744c4dbf62f647dd2381c9ce9387

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2018-1000632

Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2018-1000632

Для Ubuntu: https://ubuntu.com/security/CVE-2018-1000632

Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2018-1000632.html

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!