Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2019-04264

CVSS: 5.3
18.04.2019

Уязвимость контейнера сервлетов Eclipse Jetty, связанная с отсутствием защиты служебных данных, позволяющая нарушителю раскрыть защищаемую информацию

Уязвимость контейнера сервлетов Eclipse Jetty связана с отсутствием защиты служебных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, раскрыть защищаемую информацию
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 18.04.2019
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Несанкционированный сбор информации
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для Eclipse:
https://bugs.eclipse.org/bugs/show_bug.cgi?id=546577

Для Oracle:
https://www.oracle.com/security-alerts/cpuoct2019.html
https://www.oracle.com/security-alerts/cpujan2020.html
https://www.oracle.com/security-alerts/cpujul2020.html
https://www.oracle.com/security-alerts/cpuoct2020.html
https://www.oracle.com/security-alerts/cpujan2021.html

Для Astra Linux:
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17

Для ОСОН Основа:
Обновление программного обеспечения jetty9 до версии 9.4.39+repack-3osnova1

Для ОС ОН «Стрелец»:
Обновление программного обеспечения jetty9 до версии 9.2.30-0+deb9u2

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-200 CWE-200: Exposure of Sensitive Information to an Unauthorized Actor
CWE-213 CWE-213 Exposure of Sensitive Information Due to Incompatible Policies

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2019-10247 In Eclipse Jetty version 7.x, 8.x, 9.2.27 and older, 9.3.26 and older, and 9.4.16 and older, the server running on any OS and...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
5 MEDIUM 2.0 AV:N/AC:L/Au:N/C:P/I:N/A:N
5.3 MEDIUM 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2019-10247
Вендор:
  • Oracle Corp.
  • Eclipse Foundation
  • ООО «РусБИТех-Астра»
  • АО "НППКТ"
  • АО «Концерн ВНИИНС»
Тип ПО:
  • Прикладное ПО информационных систем
  • Сетевое средство
  • Сетевое программное средство
  • Операционная система
Наименование ПО:
  • Oracle Endeca Information Discovery Integrator
  • Enterprise Manager Base Platform
  • Oracle Data Integrator
  • Oracle Hospitality Guest Access
  • Retail Xstore Point of Service
  • Jetty
  • AutoVue
  • Oracle Communications Element Manager
  • Oracle Communications Session Report Manager
  • Oracle Communications Session Route Manager
  • Oracle Unified Directory
  • Oracle FLEXCUBE Private Banking
  • Oracle Communications Services Gatekeeper
  • Communications Analytics
  • REST Data Services
  • FLEXCUBE Core Banking
  • Astra Linux Special Edition
  • ОСОН ОСнова Оnyx
  • ОС ОН «Стрелец»
Версия ПО:
  • 3.2.0 (Oracle Endeca Information Discovery Integrator)
  • 13.2.0 (Enterprise Manager Base Platform)
  • 13.3.0 (Enterprise Manager Base Platform)
  • 12.2.1.3.0 (Oracle Data Integrator)
  • 4.2.0 (Oracle Hospitality Guest Access)
  • 4.2.1 (Oracle Hospitality Guest Access)
  • 7.1 (Retail Xstore Point of Service)
  • 15.0 (Retail Xstore Point of Service)
  • 16.0 (Retail Xstore Point of Service)
  • 17.0 (Retail Xstore Point of Service)
  • 7.x (Jetty)
  • 8.x (Jetty)
  • до 9.2.27 (Jetty)
  • до 9.3.26 (Jetty)
  • до 9.4.16 (Jetty)
  • 12.0.2 (AutoVue)
  • 8.0.0 (Oracle Communications Element Manager)
  • 8.1.0 (Oracle Communications Element Manager)
  • 8.1.1 (Oracle Communications Element Manager)
  • 8.2.0 (Oracle Communications Element Manager)
  • 8.0.0 (Oracle Communications Session Report Manager)
  • 8.1.0 (Oracle Communications Session Report Manager)
  • 8.1.1 (Oracle Communications Session Report Manager)
  • 8.2.0 (Oracle Communications Session Report Manager)
  • 8.0.0 (Oracle Communications Session Route Manager)
  • 8.1.0 (Oracle Communications Session Route Manager)
  • 8.1.1 (Oracle Communications Session Route Manager)
  • 8.2.0 (Oracle Communications Session Route Manager)
  • 12.2.1.3.0 (Oracle Unified Directory)
  • 12.2.1.4.0 (Oracle Unified Directory)
  • 12.0 (Oracle FLEXCUBE Private Banking)
  • 12.1 (Oracle FLEXCUBE Private Banking)
  • 6.0 (Oracle Communications Services Gatekeeper)
  • 6.1 (Oracle Communications Services Gatekeeper)
  • 12.1.1 (Communications Analytics)
  • 7.0 (Oracle Communications Services Gatekeeper)
  • 11.2.0.4 (REST Data Services)
  • 12.1.0.2 (REST Data Services)
  • 12.2.0.1 (REST Data Services)
  • 18c (REST Data Services)
  • 5.2.0 (FLEXCUBE Core Banking)
  • от 11.5.0 до 11.7.0 включительно (FLEXCUBE Core Banking)
  • 12.2.1.4.0 (Oracle Data Integrator)
  • 1.7 (Astra Linux Special Edition)
  • до 2.5 (ОСОН ОСнова Оnyx)
  • до 16.01.2023 (ОС ОН «Стрелец»)
ОС и аппаратные платформы:
  • Astra Linux Special Edition (1.7)
  • ОС ОН «Стрелец» (до 16.01.2023)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.