Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2020-04038

CVSS: 9.8
29.03.2019

Уязвимость реализации функции new org.dom4j.io.SAXReader() библиотеки для работы с XML, XPath и XSLT dom4j, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Уязвимость реализации функции new org.dom4j.io.SAXReader() библиотеки для работы с XML, XPath и XSLT dom4j связана с неверным ограничением XML-ссылок на внешние объекты. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемой информации
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 29.03.2019
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Инъекция
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для dom4j:
https://github.com/dom4j/dom4j/commit/a8228522a99a02146106672a34c104adbda5c658
https://github.com/dom4j/dom4j/commits/version-2.0.3
https://github.com/dom4j/dom4j/issues/87
https://github.com/dom4j/dom4j/releases/tag/version-2.1.3

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2020-10683

Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpujul2020.html
https://www.oracle.com/security-alerts/cpujan2021.html
https://www.oracle.com/security-alerts/cpuoct2020.html

Для программных продуктов Novell Inc.:
https://lists.opensuse.org/opensuse-security-announce/2020-05/msg00061.html

Для ОСОН Основа:
Обновление программного обеспечения dom4j до версии 2.1.3-1

Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2024-2454

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-611 CWE-611 Improper Restriction of XML External Entity Reference

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2020-10683 dom4j before 2.0.3 and 2.1.x before 2.1.3 allows external DTDs and External Entities by default, which might enable XXE attac...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
10 CRITICAL 2.0 AV:N/AC:L/Au:N/C:C/I:C/A:C
9.8 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2020-10683
Вендор:
  • Red Hat Inc.
  • Oracle Corp.
  • Novell Inc.
  • Сообщество свободного программного обеспечения
  • АО "НППКТ"
  • АО «НТЦ ИТ РОСА»
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
  • Сетевое программное средство
  • ПО программно-аппаратного средства
  • ПО сетевого программно-аппаратного средства
Наименование ПО:
  • Red Hat Enterprise Linux
  • Business Process Management Suite
  • Oracle Endeca Information Discovery Integrator
  • WebCenter Portal
  • Oracle Retail Customer Management and Segmentation Foundation
  • Oracle Retail Order Broker
  • Oracle Communications Unified Inventory Management
  • Red Hat JBoss Fuse
  • OpenSUSE Leap
  • Oracle Data Integrator
  • Utilities Framework
  • Application Testing Suite
  • Red Hat Software Collections
  • JBoss Enterprise Application Platform
  • Red Hat Single Sign-On
  • JBoss Enterprise Application Platform Continuous Delivery
  • Red Hat Descision Manager
  • Retail Integration Bus
  • Oracle Agile PLM
  • Rapid Planning
  • Financial Services Analytical Applications Infrastructure
  • Primavera P6 Enterprise Project Portfolio Management
  • dom4j
  • Red Hat Process Automation
  • Communications Diameter Signaling Router
  • Banking Platform
  • Communications Application Session Controller
  • Oracle Health Sciences Empirica Signal
  • Oracle Retail Price Management Security
  • Oracle Health Sciences Information Manager
  • Enterprise Data Quality
  • ОСОН ОСнова Оnyx
  • РОСА ХРОМ
Версия ПО:
  • 7 (Red Hat Enterprise Linux)
  • 12.2.1.3.0 (Business Process Management Suite)
  • 3.2.0 (Oracle Endeca Information Discovery Integrator)
  • 11.1.1.9.0 (WebCenter Portal)
  • 12.2.1.3.0 (WebCenter Portal)
  • 16.0 (Oracle Retail Customer Management and Segmentation Foundation)
  • 17.0 (Oracle Retail Customer Management and Segmentation Foundation)
  • 18.0 (Oracle Retail Customer Management and Segmentation Foundation)
  • 15.0 (Oracle Retail Order Broker)
  • 16.0 (Oracle Retail Order Broker)
  • 7.4.0 (Oracle Communications Unified Inventory Management)
  • 7 (Red Hat JBoss Fuse)
  • 15.1 (OpenSUSE Leap)
  • 12.2.1.3.0 (Oracle Data Integrator)
  • 4.4.0.0.0 (Utilities Framework)
  • 4.2.0.3.0 (Utilities Framework)
  • 4.2.0.2.0 (Utilities Framework)
  • 13.3.0.1 (Application Testing Suite)
  • - (Red Hat Software Collections)
  • 7 (JBoss Enterprise Application Platform)
  • 7 (Red Hat Single Sign-On)
  • - (JBoss Enterprise Application Platform Continuous Delivery)
  • 7.3 (Oracle Communications Unified Inventory Management)
  • 7.4 (Oracle Communications Unified Inventory Management)
  • 7 (Red Hat Descision Manager)
  • 18.0 (Oracle Retail Order Broker)
  • 15.0 (Retail Integration Bus)
  • 16.0 (Retail Integration Bus)
  • 12.2.1.4.0 (WebCenter Portal)
  • 19.0 (Oracle Retail Order Broker)
  • 9.3.3 (Oracle Agile PLM)
  • 9.3.5 (Oracle Agile PLM)
  • 7.3 for RHEL 6 (JBoss Enterprise Application Platform)
  • 7.3 for RHEL 7 (JBoss Enterprise Application Platform)
  • 7.3 for RHEL 8 (JBoss Enterprise Application Platform)
  • 12.1 (Rapid Planning)
  • 12.2 (Rapid Planning)
  • от 8.0.6 до 8.1.0 включительно (Financial Services Analytical Applications Infrastructure)
  • от 17.1.0.0 до 17.12.17.1 включительно (Primavera P6 Enterprise Project Portfolio Management)
  • от 18.1.0.0 до 18.8.19 включительно (Primavera P6 Enterprise Project Portfolio Management)
  • от 16.1.0.0 до 16.2.20.1 включительно (Primavera P6 Enterprise Project Portfolio Management)
  • от 2.0.0 до 2.0.3 (dom4j)
  • от 2.1.о до 2.1.3 (dom4j)
  • 7 (Red Hat Process Automation)
  • от 19.12.0 до 19.12.6 включительно (Primavera P6 Enterprise Project Portfolio Management)
  • 12.2.1.4.0 (Business Process Management Suite)
  • от 8.0.0 до 8.2.2 включительно (Communications Diameter Signaling Router)
  • от 2.4.0 до 2.10.0 включительно (Banking Platform)
  • 2.2.0.0.0 (Utilities Framework)
  • от 4.3.0.1.0 до 4.3.0.6.0 включительно (Utilities Framework)
  • 3.9m0p1 (Communications Application Session Controller)
  • 9.0 (Oracle Health Sciences Empirica Signal)
  • 19.1 (Oracle Retail Order Broker)
  • 14.0.4 (Oracle Retail Price Management Security)
  • 14.1.3.0 (Oracle Retail Price Management Security)
  • 15.0.3.0 (Oracle Retail Price Management Security)
  • 16.0.3.0 (Oracle Retail Price Management Security)
  • 4.4.0.2.0 (Utilities Framework)
  • 19.0 (Oracle Retail Customer Management and Segmentation Foundation)
  • 12.2.1.4.0 (Oracle Data Integrator)
  • 3.0.1 (Oracle Health Sciences Information Manager)
  • 11.1.1.9.0 (Enterprise Data Quality)
  • 12.2.1.3.0 (Enterprise Data Quality)
  • до 2.4.2 (ОСОН ОСнова Оnyx)
  • 12.4 (РОСА ХРОМ)
ОС и аппаратные платформы:
  • Red Hat Enterprise Linux (7)
  • OpenSUSE Leap (15.1)
  • РОСА ХРОМ (12.4)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.