Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2020-03317

CVSS: 5.9
26.04.2018

Уязвимость набора Java-библиотек Google Guava, связанная с неограниченным выделением памяти в классах AtomicDoubleArray и CompoundOrdering, позволяющая нарушителю вызвать отказ в обслуживании

Уязвимость набора Java-библиотек Google Guava связана с неограниченным выделением памяти в классах AtomicDoubleArray и CompoundOrdering. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 26.04.2018
Класс уязвимости: Уязвимость архитектуры
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Манипулирование структурами данных
Способ устранения: Нет данных
Меры по устранению: Компенсирующие меры:
- использование антивирусных средств защиты для отслеживания попыток эксплуатации уязвимости;
- мониторинг действий пользователей;
- запуск приложений от имени пользователя с минимальными возможными привилегиями в операционной системе.

Использование рекомендаций:
Для Guava:
https://groups.google.com/d/topic/guava-announce/xqWALw4W1vs/discussion

Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpuapr2020.html
https://www.oracle.com/security-alerts/cpujan2021.html
https://www.oracle.com/security-alerts/cpujul2020.html

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2018-10237

Для Logstash:
Организационные меры:
1. Ограничить использование программного средства
2. Использование аналогичного программного средства
Прочая информация: В ходе тестирования обновления (ТО1092) программного обеспечения Logstash были выявлены опасные конструкции, а именно политические баннеры

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-502 CWE-502 Deserialization of Untrusted Data

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2018-10237 Unbounded memory allocation in Google Guava 11.0 through 24.x before 24.1.1 allows remote attackers to conduct denial of serv...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
5.4 MEDIUM 2.0 AV:N/AC:H/Au:N/C:N/I:N/A:C
5.9 MEDIUM 3.0 AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2018-10237
Вендор:
  • Red Hat Inc.
  • Oracle Corp.
  • Google Inc
  • Elastic NV
Тип ПО:
  • ПО виртуализации/ПО виртуального программно-аппаратного средства
  • Сетевое программное средство
  • Прикладное ПО информационных систем
  • ПО программно-аппаратного средства
  • СУБД
  • ПО для разработки ИИ
  • ПО сетевого программно-аппаратного средства
Наименование ПО:
  • Red Hat Virtualization
  • WebLogic Server
  • OpenShift Container Platform
  • JBoss Enterprise Application Platform
  • JBoss EAP
  • Retail Xstore Point of Service
  • Red Hat Software Collections
  • Red Hat Single Sign-On
  • Red Hat OpenStack Platform
  • Guava
  • Red Hat JBoss Fuse Integration Service
  • JBoss Enterprise Application Platform Continuous Delivery
  • Red Hat Satellite
  • Elasticsearch
  • Logstash
Версия ПО:
  • 4 (Red Hat Virtualization)
  • 12.2.1.3.0 (WebLogic Server)
  • 4.1 (OpenShift Container Platform)
  • 3.11 (OpenShift Container Platform)
  • 6.4 (JBoss Enterprise Application Platform)
  • 7.1 (JBoss EAP)
  • 7.1 (Retail Xstore Point of Service)
  • 15.0 (Retail Xstore Point of Service)
  • 16.0 (Retail Xstore Point of Service)
  • 17.0 (Retail Xstore Point of Service)
  • - (Red Hat Software Collections)
  • 7.2 (Red Hat Single Sign-On)
  • 13.0 (Queens) (Red Hat OpenStack Platform)
  • 7.1 for RHEL 6 (JBoss Enterprise Application Platform)
  • 7.1 for RHEL 7 (JBoss Enterprise Application Platform)
  • от 11.0 до 24.1.1 (Guava)
  • 2 (Red Hat JBoss Fuse Integration Service)
  • 6.4 for RHEL 5 (JBoss Enterprise Application Platform)
  • 6.4 for RHEL 6 (JBoss Enterprise Application Platform)
  • 6.4 for RHEL 7 (JBoss Enterprise Application Platform)
  • 13 (JBoss Enterprise Application Platform Continuous Delivery)
  • 6.4 for RHEL 7 (Red Hat Satellite)
  • 7.17.14 (Elasticsearch)
  • 8.12.1 (Logstash)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.