Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2019-04406

CVSS: 7.5
15.01.2019

Уязвимость платформы веб-сервисов Apache Axis, связанная с недостаточной проверкой поступающих запросов, позволяющая нарушителю осуществить SSRF-атаку

Уязвимость платформы Web-сервисов Apache Axis связана с недостаточной проверкой поступающих запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, осуществить SSRF-атаку
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 15.01.2019
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Подмена при взаимодействии
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для Apache Axis:
Обновление платформы веб-сервисов Apache Axis до версии 1.7.9 или новее

Для Oracle:
https://www.oracle.com/security-alerts/cpuapr2020.html
https://www.oracle.com/security-alerts/cpujan2020.html
https://www.oracle.com/security-alerts/cpujul2020.html
https://www.oracle.com/technetwork/security-advisory/cpuoct2019-5072832.html
https://www.oracle.com/security-alerts/cpujan2021.html

Для ОС ОН «Стрелец»:
Обновление программного обеспечения axis до версии 1.4-25strelets0

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-918 CWE-918: Server-Side Request Forgery (SSRF)

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2019-0227 A Server Side Request Forgery (SSRF) vulnerability affected the Apache Axis 1.4 distribution that was last released in 2006....

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.9 HIGH 2.0 AV:A/AC:M/Au:N/C:C/I:C/A:C
7.5 HIGH 3.0 AV:A/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2019-0227
Вендор:
  • Oracle Corp.
  • Apache Software Foundation
  • АО «Концерн ВНИИНС»
Тип ПО:
  • Прикладное ПО информационных систем
  • Сетевое программное средство
  • ПО программно-аппаратного средства
  • Операционная система
Наименование ПО:
  • Primavera Unifier
  • Tuxedo
  • PeopleSoft Enterprise PeopleTools
  • WebCenter Portal
  • Oracle Secure Global Desktop
  • Oracle Retail Order Broker
  • Instantis EnterpriseTrack
  • Agile Engineering Data Management
  • Enterprise Manager Base Platform
  • Oracle Hospitality Guest Access
  • Application Testing Suite
  • Retail Xstore Point of Service
  • Axis
  • Oracle Policy Automation Connector for Siebel
  • PeopleSoft Enterprise HCM Human Resources
  • Primavera Gateway
  • Oracle Communications Design Studio
  • Financial Services Analytical Applications Infrastructure
  • Oracle Endeca Information Discovery Studio
  • Oracle Agile PLM Framework
  • Oracle Communications Element Manager
  • Oracle Communications Session Report Manager
  • Oracle Communications Session Route Manager
  • Oracle FLEXCUBE Private Banking
  • Oracle Big Data Discovery
  • Oracle Communications ASAP Cartridges
  • Oracle Knowledge
  • Financial Services Funds Transfer Pricing
  • Rapid Planning
  • Oracle Communications Order and Service Management
  • Oracle Communications Network Integrity
  • Enterprise Manager for Fusion Middleware
  • Financial Services Compliance Regulatory Reporting
  • Oracle Real-Time Decision Server
  • ОС ОН «Стрелец»
Версия ПО:
  • 16.2 (Primavera Unifier)
  • 16.1 (Primavera Unifier)
  • 12.1.1.0 (Tuxedo)
  • 8.56 (PeopleSoft Enterprise PeopleTools)
  • 8.57 (PeopleSoft Enterprise PeopleTools)
  • 12.2.1.3.0 (WebCenter Portal)
  • 5.4 (Oracle Secure Global Desktop)
  • 15.0 (Oracle Retail Order Broker)
  • 16.0 (Oracle Retail Order Broker)
  • 17.1 (Instantis EnterpriseTrack)
  • 17.2 (Instantis EnterpriseTrack)
  • 17.3 (Instantis EnterpriseTrack)
  • 6.2.1 (Agile Engineering Data Management)
  • 12.1.0.5 (Enterprise Manager Base Platform)
  • 4.2.0 (Oracle Hospitality Guest Access)
  • 4.2.1 (Oracle Hospitality Guest Access)
  • 13.3.0.1 (Application Testing Suite)
  • 18.8 (Primavera Unifier)
  • 7.1 (Retail Xstore Point of Service)
  • 1.4 (Axis)
  • 10.4.6 (Oracle Policy Automation Connector for Siebel)
  • 13.2.0.1 (Application Testing Suite)
  • 13.3.0.0 (Enterprise Manager Base Platform)
  • 9.2 (PeopleSoft Enterprise HCM Human Resources)
  • 5.5 (Oracle Secure Global Desktop)
  • 16.2.11 (Primavera Gateway)
  • 17.12.6 (Primavera Gateway)
  • 19.12 (Primavera Unifier)
  • 7.3.4.3.0 (Oracle Communications Design Studio)
  • 7.3.5.5.0 (Oracle Communications Design Studio)
  • 7.4.0.4.0 (Oracle Communications Design Studio)
  • от 17.7 до 17.12 включительно (Primavera Unifier)
  • от 7.3.3 до 7.3.5 включительно (Financial Services Analytical Applications Infrastructure)
  • 3.2.0 (Oracle Endeca Information Discovery Studio)
  • 7.4.1.1.0 (Oracle Communications Design Studio)
  • 12.1.3.0 (Tuxedo)
  • 9.3.3 (Oracle Agile PLM Framework)
  • 18.0 (Oracle Retail Order Broker)
  • 8.58 (PeopleSoft Enterprise PeopleTools)
  • 8.0.0 (Oracle Communications Element Manager)
  • 8.1.0 (Oracle Communications Element Manager)
  • 8.1.1 (Oracle Communications Element Manager)
  • 8.2.0 (Oracle Communications Element Manager)
  • 8.0.0 (Oracle Communications Session Report Manager)
  • 8.1.0 (Oracle Communications Session Report Manager)
  • 8.1.1 (Oracle Communications Session Report Manager)
  • 8.2.0 (Oracle Communications Session Report Manager)
  • 8.0.0 (Oracle Communications Session Route Manager)
  • 8.1.0 (Oracle Communications Session Route Manager)
  • 8.1.1 (Oracle Communications Session Route Manager)
  • 8.2.0 (Oracle Communications Session Route Manager)
  • 12.0 (Oracle FLEXCUBE Private Banking)
  • 12.1 (Oracle FLEXCUBE Private Banking)
  • 1.6 (Oracle Big Data Discovery)
  • 7.2 (Oracle Communications ASAP Cartridges)
  • 7.3 (Oracle Communications ASAP Cartridges)
  • от 8.6.0 до 8.6.3 (Oracle Knowledge)
  • от 8.0.0 до 8.0.8 включительно (Financial Services Analytical Applications Infrastructure)
  • от 8.0.2 до 8.0.7 включительно (Financial Services Funds Transfer Pricing)
  • 12.1 (Rapid Planning)
  • 12.2 (Rapid Planning)
  • 7.3 (Oracle Communications Order and Service Management)
  • 7.4 (Oracle Communications Order and Service Management)
  • 7.3.5 (Oracle Communications Network Integrity)
  • 7.3.6 (Oracle Communications Network Integrity)
  • 12.1.0.5 (Enterprise Manager for Fusion Middleware)
  • от 8.0.6 до 8.0.8 включительно (Financial Services Compliance Regulatory Reporting)
  • 3.2.1.0 (Oracle Real-Time Decision Server)
  • до 16.01.2023 (ОС ОН «Стрелец»)
ОС и аппаратные платформы:
  • ОС ОН «Стрелец» (до 16.01.2023)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.