Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2019-04410

CVSS: 4.2
29.01.2019

Уязвимость реализации сетевого протокола HTTP/2 веб-сервера Apache HTTP Server, позволяющая нарушителю вызвать отказ в обслуживании или привести к неверной конфигурации сервера

Уязвимость реализации сетевого протокола HTTP/2 веб-сервера Apache HTTP Server связана с недостатками обработки HTTP-запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании или привести к неверной конфигурации сервера
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 29.01.2019
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Злоупотребление функционалом
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:

Обновление веб-сервера Apache HTTP Server до версии 2.4.39 или новее

Для программных средств Oracle:
https://www.oracle.com/security-alerts/cpuoct2019.html

Для Ubuntu:
https://usn.ubuntu.com/4113-1/

Для Astra Linux:
Обновление программного обеспечения (пакета apache2) до 2.4.25-3+deb9u9 или более поздней версии

Для ОС ОН «Стрелец»:
Обновление программного обеспечения apache2 до версии 2.4.54-2osnova11.strelets

Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2900

Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2860

Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2899

Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2859

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-444 The product acts as an intermediary HTTP agent (such as a proxy or firewall) in the data flow between two entities such as a client and server, but it does not interpret malformed HTTP requests or responses in ways that are consistent with how the messages will be processed by those entities that are at the ultimate destination.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2019-0197 A vulnerability was found in Apache HTTP Server 2.4.34 to 2.4.38. When HTTP/2 was enabled for a http: host or H2Upgrade was e...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
4.9 MEDIUM 2.0 AV:N/AC:M/Au:S/C:N/I:P/A:P
4.2 MEDIUM 3.0 AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:L

Идентификаторы других систем описаний уязвимостей

CVE-2019-0197
Вендор:
  • Canonical Ltd.
  • Oracle Corp.
  • ООО «РусБИТех-Астра»
  • Apache Software Foundation
  • АО «НТЦ ИТ РОСА»
  • АО «Концерн ВНИИНС»
Тип ПО:
  • Операционная система
  • Сетевое программное средство
  • ПО программно-аппаратного средства
  • Прикладное ПО информационных систем
Наименование ПО:
  • Ubuntu
  • Enterprise Manager Ops Center
  • Retail Xstore Point of Service
  • Instantis EnterpriseTrack
  • Astra Linux Common Edition
  • HTTP Server
  • ROSA Virtualization
  • ОС ОН «Стрелец»
  • ROSA Virtualization 3.0
Версия ПО:
  • 16.04 LTS (Ubuntu)
  • 18.04 LTS (Ubuntu)
  • 12.3.3 (Enterprise Manager Ops Center)
  • 19.04 (Ubuntu)
  • 7.0 (Retail Xstore Point of Service)
  • 17.1 (Instantis EnterpriseTrack)
  • 17.2 (Instantis EnterpriseTrack)
  • 17.3 (Instantis EnterpriseTrack)
  • 2.12 «Орёл» (Astra Linux Common Edition)
  • 12.4.0 (Enterprise Manager Ops Center)
  • 7.1 (Retail Xstore Point of Service)
  • от 2.4.34 до 2.4.38 включительно (HTTP Server)
  • 2.1 (ROSA Virtualization)
  • до 16.01.2023 (ОС ОН «Стрелец»)
  • 3.0 (ROSA Virtualization 3.0)
ОС и аппаратные платформы:
  • Ubuntu (16.04 LTS)
  • Ubuntu (18.04 LTS)
  • Ubuntu (19.04)
  • Astra Linux Common Edition (2.12 «Орёл»)
  • ROSA Virtualization (2.1)
  • ОС ОН «Стрелец» (до 16.01.2023)
  • ROSA Virtualization 3.0 (3.0)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.