Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2020-00937

CVSS: 9.8
24.02.2020

Уязвимость Apache Jserv Protocol - коннектора сервера приложений Apache Tomcat, позволяющая нарушителю выполнить произвольный код

Уязвимость Apache Jserv Protocol - коннектора сервера приложений Apache Tomcat связана с ошибками при обработке входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 24.02.2020
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Манипулирование структурами данных
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для Apache Tomcat:
https://lists.apache.org/thread.html/r75113652e46c4dee687236510649acfb70d2c63e074152049c3f399d@%3Cnotifications.ofbiz.apache.org%3E
https://lists.apache.org/thread.html/r7c6f492fbd39af34a68681dbbba0468490ff1a97a1bd79c6a53610ef%40%3Cannounce.tomcat.apache.org%3E
https://lists.apache.org/thread.html/r856cdd87eda7af40b50278d6de80ee4b42d63adeb433a34a7bdaf9db@%3Cnotifications.ofbiz.apache.org%3E

Для Astra Linux:
https://wiki.astralinux.ru/pages/viewpage.action?pageId=96534575

Для программных продуктов Oracle:
https://www.oracle.com/security-alerts/cpujul2020.html
https://www.oracle.com/security-alerts/cpuoct2020.html
https://www.oracle.com/security-alerts/cpujan2021.html

Для Fedora Project:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/L46WJIV6UV3FWA5O5YEY6XLA73RYD53B/

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2020-1938/

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2020-1938

Для ОС ОН «Стрелец»:
Обновление программного обеспечения tomcat8 до версии 8.5.54-0+deb9u8

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-20 Некорректная проверка входных данных

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2020-1938 When using the Apache JServ Protocol (AJP), care must be taken when trusting incoming connections to Apache Tomcat. Tomcat tr...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
10 CRITICAL 2.0 AV:N/AC:L/Au:N/C:C/I:C/A:C
9.8 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2020-1938
Вендор:
  • Сообщество свободного программного обеспечения
  • ООО «РусБИТех-Астра»
  • Oracle Corp.
  • Novell Inc.
  • Fedora Project
  • Apache Software Foundation
  • АО «Концерн ВНИИНС»
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
  • Сетевое программное средство
Наименование ПО:
  • Debian GNU/Linux
  • Astra Linux Special Edition
  • Agile Engineering Data Management
  • OpenSUSE Leap
  • Fedora
  • Oracle Hospitality Guest Access
  • Tomcat
  • Oracle Communications Element Manager
  • Oracle Agile PLM
  • MySQL Enterprise Monitor
  • Communications Instant Messaging Server
  • Oracle Health Sciences Empirica Inspections
  • Oracle Health Sciences Empirica Signal
  • Siebel UI Framework
  • ОС ОН «Стрелец»
Версия ПО:
  • 9 (Debian GNU/Linux)
  • 1.6 «Смоленск» (Astra Linux Special Edition)
  • 6.2.1 (Agile Engineering Data Management)
  • 15.1 (OpenSUSE Leap)
  • 30 (Fedora)
  • 4.2.0 (Oracle Hospitality Guest Access)
  • 4.2.1 (Oracle Hospitality Guest Access)
  • 31 (Fedora)
  • от 7.0.0 до 7.0.99 включительно (Tomcat)
  • от 8.5.0 до 8.5.50 включительно (Tomcat)
  • от 9.0.0 до 9.0.30 включительно (Tomcat)
  • 32 (Fedora)
  • 8.1.1 (Oracle Communications Element Manager)
  • 8.2.0 (Oracle Communications Element Manager)
  • 9.3.3 (Oracle Agile PLM)
  • 9.3.5 (Oracle Agile PLM)
  • 9.3.6 (Oracle Agile PLM)
  • 8.2.1 (Oracle Communications Element Manager)
  • до 4.0.12 включительно (MySQL Enterprise Monitor)
  • до 8.0.20 включительно (MySQL Enterprise Monitor)
  • 10.0.1.4.0 (Communications Instant Messaging Server)
  • 1.0.1.2 (Oracle Health Sciences Empirica Inspections)
  • 7.3.3 (Oracle Health Sciences Empirica Signal)
  • до 20.5 включительно (Siebel UI Framework)
  • до 16.01.2023 (ОС ОН «Стрелец»)
ОС и аппаратные платформы:
  • Debian GNU/Linux (9)
  • Astra Linux Special Edition (1.6 «Смоленск»)
  • OpenSUSE Leap (15.1)
  • Fedora (30)
  • Fedora (31)
  • ОС ОН «Стрелец» (до 16.01.2023)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.