Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2019-04282

CVSS: 5.3
18.04.2019

Уязвимость контейнера сервлетов Eclipse Jetty, связанная с отсутствием защиты служебных данных, позволяющая нарушителю раскрыть защищаемую информацию

Уязвимость контейнера сервлетов Eclipse Jetty связана с отсутствием защиты служебных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, раскрыть защищаемую информацию в результате указания полного имя каталога базовых ресурсов в Windows
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 18.04.2019
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Злоупотребление функционалом
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для Eclipse Jetty:
https://bugs.eclipse.org/bugs/show_bug.cgi?id=546576

Для Oracle:
https://www.oracle.com/security-alerts/cpujan2020.html
https://www.oracle.com/security-alerts/cpuoct2019.html
https://www.oracle.com/security-alerts/cpujul2020.html
https://www.oracle.com/security-alerts/cpujan2021.html

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-200 CWE-200: Exposure of Sensitive Information to an Unauthorized Actor
CWE-213 CWE-213 Exposure of Sensitive Information Due to Incompatible Policies

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2019-10246 In Eclipse Jetty version 9.2.27, 9.3.26, and 9.4.16, the server running on Windows is vulnerable to exposure of the fully qua...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
5 MEDIUM 2.0 AV:N/AC:L/Au:N/C:P/I:N/A:N
5.3 MEDIUM 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2019-10246
Вендор:
  • Oracle Corp.
  • Eclipse Foundation
Тип ПО:
  • Прикладное ПО информационных систем
  • Сетевое средство
  • Сетевое программное средство
Наименование ПО:
  • Oracle Endeca Information Discovery Integrator
  • Enterprise Manager Base Platform
  • Oracle Data Integrator
  • Oracle Hospitality Guest Access
  • Retail Xstore Point of Service
  • Jetty
  • AutoVue
  • Communications Analytics
Версия ПО:
  • 3.2.0 (Oracle Endeca Information Discovery Integrator)
  • 13.2.0 (Enterprise Manager Base Platform)
  • 13.3.0 (Enterprise Manager Base Platform)
  • 12.2.1.3.0 (Oracle Data Integrator)
  • 4.2.0 (Oracle Hospitality Guest Access)
  • 4.2.1 (Oracle Hospitality Guest Access)
  • 7.1 (Retail Xstore Point of Service)
  • 15.0 (Retail Xstore Point of Service)
  • 16.0 (Retail Xstore Point of Service)
  • 17.0 (Retail Xstore Point of Service)
  • до 9.2.27 (Jetty)
  • до 9.3.26 (Jetty)
  • до 9.4.16 (Jetty)
  • 12.0.2 (AutoVue)
  • 12.1.1 (Communications Analytics)
  • 12.2.1.4.0 (Oracle Data Integrator)
ОС и аппаратные платформы:
  • Windows (-)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.