Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2019-04404

CVSS: 7.5
20.06.2019

Уязвимость сервера приложений Apache Tomcat, связанная с неконтролируемым расходом ресурсов, позволяющая нарушителю вызвать отказ в обслуживании

Уязвимость сервера приложений Apache Tomcat связана с неконтролируемым расходом ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании в случае не отправки сообщения WINDOW_UPDATE для окна соединения (поток 0)
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 20.06.2019
Класс уязвимости: Уязвимость архитектуры
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Исчерпание ресурсов
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Обновление сервера приложений Apache Tomcat до версий 9.0.20, 8.5.40 или новее

Для OpenSUSE:
https://www.suse.com/security/cve/CVE-2019-10072/v

Для Oracle:
https://www.oracle.com/security-alerts/cpuapr2020.html
https://www.oracle.com/security-alerts/cpujan2020.html
https://www.oracle.com/technetwork/security-advisory/cpuoct2019-5072832.html
https://www.oracle.com/security-alerts/cpuoct2020.html

Для Ubuntu :
https://usn.ubuntu.com/4128-1/
https://usn.ubuntu.com/4128-2/

Для продуктов Red Hat:
https://access.redhat.com/security/cve/CVE-2019-10072

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-400 Неконтролируемое использование ресурсов (исчерпание ресурсов)

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2019-10072 The fix for CVE-2019-0199 was incomplete and did not address HTTP/2 connection window exhaustion on write in Apache Tomcat ve...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.8 HIGH 2.0 AV:N/AC:L/Au:N/C:N/I:N/A:C
7.5 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2019-10072
Вендор:
  • Canonical Ltd.
  • Oracle Corp.
  • Red Hat Inc.
  • Novell Inc.
  • Apache Software Foundation
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
  • СУБД
  • Сетевое программное средство
Наименование ПО:
  • Ubuntu
  • Instantis EnterpriseTrack
  • MICROS Relate CRM Software
  • Agile Engineering Data Management
  • Red Hat Enterprise Linux
  • OpenSUSE Leap
  • Database Server
  • Jboss Web Server
  • Retail Xstore Point of Service
  • Tomcat
  • MySQL Enterprise Monitor
  • Communications Instant Messaging Server
  • Oracle Communications Element Manager
  • Oracle Communications Session Report Manager
  • Oracle Communications Session Route Manager
  • Oracle Agile PLM Framework
  • Siebel Apps - Marketing
Версия ПО:
  • 16.04 LTS (Ubuntu)
  • 18.04 LTS (Ubuntu)
  • 19.04 (Ubuntu)
  • 17.1 (Instantis EnterpriseTrack)
  • 17.2 (Instantis EnterpriseTrack)
  • 17.3 (Instantis EnterpriseTrack)
  • 11.4 (MICROS Relate CRM Software)
  • 6.2.0 (Agile Engineering Data Management)
  • 6.2.1 (Agile Engineering Data Management)
  • 8 (Red Hat Enterprise Linux)
  • 15.1 (OpenSUSE Leap)
  • 12.2.0.1 (Database Server)
  • 18c (Database Server)
  • 19c (Database Server)
  • 5.0 (Jboss Web Server)
  • 15.0 (Retail Xstore Point of Service)
  • 16.0 (Retail Xstore Point of Service)
  • 17.0 (Retail Xstore Point of Service)
  • 18.0 (Retail Xstore Point of Service)
  • от 9.0.0.M1 до 9.0.17 включительно (Tomcat)
  • от 8.5.0 до 8.5.39 включительно (Tomcat)
  • от 7.0.0 до 7.0.93 включительно (Tomcat)
  • до 8.0.17 включительно (MySQL Enterprise Monitor)
  • 10.0.1.3.0 (Communications Instant Messaging Server)
  • 5.2 on RHEL 6 (Jboss Web Server)
  • 5.2 on RHEL 7 (Jboss Web Server)
  • 5.2 on RHEL 8 (Jboss Web Server)
  • 8.0.0 (Oracle Communications Element Manager)
  • 8.1.0 (Oracle Communications Element Manager)
  • 8.1.1 (Oracle Communications Element Manager)
  • 8.2.0 (Oracle Communications Element Manager)
  • 8.0.0 (Oracle Communications Session Report Manager)
  • 8.1.0 (Oracle Communications Session Report Manager)
  • 8.1.1 (Oracle Communications Session Report Manager)
  • 8.2.0 (Oracle Communications Session Report Manager)
  • 8.0.0 (Oracle Communications Session Route Manager)
  • 8.1.0 (Oracle Communications Session Route Manager)
  • 8.1.1 (Oracle Communications Session Route Manager)
  • 8.2.0 (Oracle Communications Session Route Manager)
  • от 9.3.3 до 9.3.6 включительно (Oracle Agile PLM Framework)
  • 20.7 (Siebel Apps - Marketing)
ОС и аппаратные платформы:
  • Ubuntu (16.04 LTS)
  • Ubuntu (18.04 LTS)
  • Ubuntu (19.04)
  • Red Hat Enterprise Linux (8)
  • OpenSUSE Leap (15.1)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.