Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2019-04413

CVSS: 6.1
08.07.2018

Уязвимость платформы веб-сервисов Apache Axis, существующая из-за непринятия мер по защите структуры веб-страницы, позволяющая нарушителю осуществить XSS-атаки

Уязвимость платформы веб-сервисов Apache Axis существует из-за непринятия мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, осуществить XSS-атаки
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 08.07.2018
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Инъекция
Способ устранения: Нет данных
Меры по устранению: Обновление платформы Web-сервисов Apache Axis до версии 1.7.9 или новее.

Для продуктов Oracle:
https://www.oracle.com/security-alerts/cpuoct2019.html

Для ОС ОН «Стрелец»:
Обновление программного обеспечения axis до версии 1.4-25strelets0

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-79 CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2018-8032 Apache Axis 1.x up to and including 1.4 is vulnerable to a cross-site scripting (XSS) attack in the default servlet/services.

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
4.3 MEDIUM 2.0 AV:N/AC:M/Au:N/C:N/I:P/A:N
6.1 MEDIUM 3.0 AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2018-8032
Вендор:
  • Oracle Corp.
  • Apache Software Foundation
  • АО «Концерн ВНИИНС»
Тип ПО:
  • Прикладное ПО информационных систем
  • Операционная система
Наименование ПО:
  • Primavera Unifier
  • Tuxedo
  • PeopleSoft Enterprise PeopleTools
  • Oracle Retail Order Broker
  • Instantis EnterpriseTrack
  • Oracle Hospitality Guest Access
  • Oracle Policy Automation Connector for Siebel
  • Axis
  • PeopleSoft Enterprise HCM Human Resources
  • Oracle Communications Design Studio
  • Oracle Agile PLM Framework
  • Oracle FLEXCUBE Private Banking
  • Oracle Real-Time Decision Server
  • ОС ОН «Стрелец»
Версия ПО:
  • 16.2 (Primavera Unifier)
  • 16.1 (Primavera Unifier)
  • 12.1.1.0 (Tuxedo)
  • 8.56 (PeopleSoft Enterprise PeopleTools)
  • 8.57 (PeopleSoft Enterprise PeopleTools)
  • 15.0 (Oracle Retail Order Broker)
  • 16.0 (Oracle Retail Order Broker)
  • 17.1 (Instantis EnterpriseTrack)
  • 17.2 (Instantis EnterpriseTrack)
  • 17.3 (Instantis EnterpriseTrack)
  • 4.2.0 (Oracle Hospitality Guest Access)
  • 4.2.1 (Oracle Hospitality Guest Access)
  • 18.8 (Primavera Unifier)
  • 10.4.6 (Oracle Policy Automation Connector for Siebel)
  • от 1.0 до 1.4 включительно (Axis)
  • 9.2 (PeopleSoft Enterprise HCM Human Resources)
  • 19.12 (Primavera Unifier)
  • 7.3.4.3.0 (Oracle Communications Design Studio)
  • 7.3.5.5.0 (Oracle Communications Design Studio)
  • 7.4.0.4.0 (Oracle Communications Design Studio)
  • от 17.7 до 17.12 включительно (Primavera Unifier)
  • 7.4.1.1.0 (Oracle Communications Design Studio)
  • 12.1.3.0 (Tuxedo)
  • 9.3.3 (Oracle Agile PLM Framework)
  • 18.0 (Oracle Retail Order Broker)
  • 12.0.0 (Oracle FLEXCUBE Private Banking)
  • 12.1.0 (Oracle FLEXCUBE Private Banking)
  • 3.2.1.0 (Oracle Real-Time Decision Server)
  • до 16.01.2023 (ОС ОН «Стрелец»)
ОС и аппаратные платформы:
  • ОС ОН «Стрелец» (до 16.01.2023)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.