Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2020-04938

CVSS: 7.5
21.10.2020

Уязвимость сервера приложений Apache Tomcat, связанная с выполнением цикла с недоступным условием выхода, позволяющая нарушителю вызвать отказ в обслуживании

Уязвимость сервера приложений Apache Tomcat связана с выполнением цикла с недоступным условием выхода. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 21.10.2020
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Исчерпание ресурсов
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для Apache Tomcat:
https://lists.apache.org/thread.html/rd48c72bd3255bda87564d4da3791517c074d94f8a701f93b85752651%40%3Cannounce.tomcat.apache.org%3E

Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpuoct2020.html
https://www.oracle.com/security-alerts/cpujan2021.html

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2020-13935

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2020-13935
https://lists.debian.org/debian-lts-announce/2020/07/msg00017.html

Для программных продуктов Novell Inc.:
https://lists.opensuse.org/opensuse-security-announce/2020-07/msg00084.html
https://lists.opensuse.org/opensuse-security-announce/2020-07/msg00088.html

Для Ubuntu:
https://ubuntu.com/security/notices/USN-4448-1

Для ОС ОН «Стрелец»:
Обновление программного обеспечения tomcat8 до версии 8.5.54-0+deb9u8

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-835 The product contains an iteration or loop with an exit condition that cannot be reached, i.e., an infinite loop.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2020-13935 The payload length in a WebSocket frame was not correctly validated in Apache Tomcat 10.0.0-M1 to 10.0.0-M6, 9.0.0.M1 to 9.0....

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.8 HIGH 2.0 AV:N/AC:L/Au:N/C:N/I:N/A:C
7.5 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2020-13935
Вендор:
  • Red Hat Inc.
  • Canonical Ltd.
  • Сообщество свободного программного обеспечения
  • Oracle Corp.
  • Novell Inc.
  • Apache Software Foundation
  • Cisco Systems Inc.
  • АО «Концерн ВНИИНС»
Тип ПО:
  • Операционная система
  • СУБД
  • Прикладное ПО информационных систем
  • ПО программно-аппаратного средства
  • Сетевое программное средство
Наименование ПО:
  • Red Hat Enterprise Linux
  • Ubuntu
  • Debian GNU/Linux
  • Database
  • Managed File Transfer
  • Oracle Retail Order Broker
  • Agile Engineering Data Management
  • OpenSUSE Leap
  • JBoss Enterprise Application Platform
  • Jboss Fuse
  • Jboss Web Server
  • OpenShift Application Runtimes
  • Red Hat OpenStack Platform
  • Tomcat
  • Hyperion Infrastructure Technology
  • Siebel UI Framework
  • ОС ОН «Стрелец»
Версия ПО:
  • 6 (Red Hat Enterprise Linux)
  • 7 (Red Hat Enterprise Linux)
  • 16.04 LTS (Ubuntu)
  • 9 (Debian GNU/Linux)
  • 12.2.0.1 (Database)
  • 18c (Database)
  • 12.2.1.3.0 (Managed File Transfer)
  • 15.0 (Oracle Retail Order Broker)
  • 6.2.1 (Agile Engineering Data Management)
  • 15.1 (OpenSUSE Leap)
  • 19c (Database)
  • 6.4 (JBoss Enterprise Application Platform)
  • 7 (Jboss Fuse)
  • 3.1 (Jboss Web Server)
  • 10 (Debian GNU/Linux)
  • 1.0 (OpenShift Application Runtimes)
  • 3 for RHEL 6 (Jboss Web Server)
  • 3 for RHEL 7 (Jboss Web Server)
  • 13.0 (Queens) (Red Hat OpenStack Platform)
  • 5.3 on RHEL 6 (Jboss Web Server)
  • 5.3 on RHEL 7 (Jboss Web Server)
  • 5.3 on RHEL 8 (Jboss Web Server)
  • (JWS) 5.3 (Jboss Web Server)
  • 12.2.1.4.0 (Managed File Transfer)
  • 6 (Jboss Fuse)
  • 15.2 (OpenSUSE Leap)
  • 6.4 for RHEL 5 (JBoss Enterprise Application Platform)
  • 6.4 for RHEL 6 (JBoss Enterprise Application Platform)
  • 6.4 for RHEL 7 (JBoss Enterprise Application Platform)
  • до 10.0.0-M7 (Tomcat)
  • до 9.0.37 (Tomcat)
  • до 8.5.57 (Tomcat)
  • 11.1.2.4 (Hyperion Infrastructure Technology)
  • до 20.12 включительно (Siebel UI Framework)
  • до 16.01.2023 (ОС ОН «Стрелец»)
ОС и аппаратные платформы:
  • Red Hat Enterprise Linux (6)
  • Red Hat Enterprise Linux (7)
  • Ubuntu (16.04 LTS)
  • Debian GNU/Linux (9)
  • OpenSUSE Leap (15.1)
  • Debian GNU/Linux (10)
  • OpenSUSE Leap (15.2)
  • ОС ОН «Стрелец» (до 16.01.2023)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.