Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2020-05054

CVSS: 8.1
24.07.2020

Уязвимость компонента Cluster: JS module (Node.js) системы управления базами данных Oracle MySQL Cluster, позволяющая нарушителю выполнить произвольный код

Уязвимость компонента Cluster: JS module (Node.js) системы управления базами данных Oracle MySQL Cluster связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 24.07.2020
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Манипулирование структурами данных
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
https://www.oracle.com/security-alerts/cpuoct2020.html
https://www.oracle.com/security-alerts/cpujan2021.html

Для Hitachi Energy FACTS Control Platform (FCP) Product:
https://www.cisa.gov/uscert/ics/advisories/icsa-22-242-01
https://www.cisa.gov/uscert/ics/advisories/icsa-22-242-02

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-119 Выполнение операций за пределами буфера памяти

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2020-8174 napi_get_value_string_*() allows various kinds of memory corruption in node < 10.21.0, 12.18.0, and < 14.4.0.

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.6 HIGH 2.0 AV:N/AC:H/Au:N/C:C/I:C/A:C
8.1 HIGH 3.0 AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2020-8174 ICSA-22-242-01 ICSA-22-242-02
Вендор:
  • Node.js Foundation
  • Oracle Corp.
  • Hitachi, Ltd.
Тип ПО:
  • Сетевое программное средство
  • Прикладное ПО информационных систем
  • Средство АСУ ТП
  • ПО программно-аппаратного средства АСУ ТП
Наименование ПО:
  • Node.js
  • MySQL Cluster
  • Financial Services Applications
  • Hitachi Energy Gateway Station (GWS)
  • FACTS Control Platform (FCP)
Версия ПО:
  • до 10.21.0 (Node.js)
  • от 12.0.0 до 12.18.0 (Node.js)
  • от 14.0.0 до 14.4.0 (Node.js)
  • до 7.3.30 включительно (MySQL Cluster)
  • до 7.4.29 включительно (MySQL Cluster)
  • до 7.5.19 включительно (MySQL Cluster)
  • до 7.6.15 включительно (MySQL Cluster)
  • до 8.0.21 включительно (MySQL Cluster)
  • 14.3.0 (Financial Services Applications)
  • 14.4.0 (Financial Services Applications)
  • до 3.2.0.0 (Hitachi Energy Gateway Station (GWS))
  • до 3.12.0 включительно (FACTS Control Platform (FCP))
  • до 2.3.0 включительно (FACTS Control Platform (FCP))
  • до 1.3.0 включительно (FACTS Control Platform (FCP))
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.