Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2021-00682

CVSS: 7.5
29.01.2018

Уязвимость Java-библиотеки для чтения и записи документов MS Office Apache POI, связанная с выполнением цикла с недоступным условием выхода, позволяющая нарушителю вызвать отказ в обслуживании

Уязвимость Java-библиотеки для чтения и записи документов MS Office Apache POI связана с выполнением цикла с недоступным условием выхода. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 29.01.2018
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Исчерпание ресурсов
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для Apache POI:
https://lists.apache.org/thread.html/453d9af5dbabaccd9afb58d27279a9dbfe8e35f4e5ea1645ddd6960b@%3Cdev.poi.apache.org%3E

Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpujan2021.html
https://www.oracle.com/security-alerts/cpujan2021.html
https://www.oracle.com/security-alerts/cpuapr2021.html

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2017-12626

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-835 The product contains an iteration or loop with an exit condition that cannot be reached, i.e., an infinite loop.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2017-12626 Apache POI in versions prior to release 3.17 are vulnerable to Denial of Service Attacks: 1) Infinite Loops while parsing cra...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.8 HIGH 2.0 AV:N/AC:L/Au:N/C:N/I:N/A:C
7.5 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2017-12626
Вендор:
  • Oracle Corp.
  • Red Hat Inc.
  • Apache Software Foundation
Тип ПО:
  • Прикладное ПО информационных систем
  • Сетевое программное средство
  • ПО программно-аппаратного средства
  • ПО сетевого программно-аппаратного средства
Наименование ПО:
  • PeopleSoft Enterprise PeopleTools
  • Oracle Endeca Information Discovery Integrator
  • Oracle Communications Unified Inventory Management
  • Oracle Utilities Network Management System
  • Enterprise Manager Base Platform
  • Application Testing Suite
  • Retail Xstore Point of Service
  • Jboss Fuse
  • Oracle Endeca Information Discovery Studio
  • Oracle FLEXCUBE Private Banking
  • Communications Diameter Signaling Router
  • Oracle Agile PLM
  • Insurance Policy Administration J2EE
  • Enterprise Data Quality
  • POI
  • Oracle Retail Fusion Platform
  • Oracle Retail Sales Audit
Версия ПО:
  • 8.56 (PeopleSoft Enterprise PeopleTools)
  • 8.57 (PeopleSoft Enterprise PeopleTools)
  • 3.2.0 (Oracle Endeca Information Discovery Integrator)
  • 7.4.0 (Oracle Communications Unified Inventory Management)
  • 1.12.0.3 (Oracle Utilities Network Management System)
  • 12.1.0.5 (Enterprise Manager Base Platform)
  • 13.3.0.1 (Application Testing Suite)
  • 7.1 (Retail Xstore Point of Service)
  • 6.3 (Jboss Fuse)
  • 12.5.0.3 (Application Testing Suite)
  • 13.1.0.1 (Application Testing Suite)
  • 13.2.0.1 (Application Testing Suite)
  • 13.3.0.0 (Enterprise Manager Base Platform)
  • 3.2.0 (Oracle Endeca Information Discovery Studio)
  • 12.0 (Oracle FLEXCUBE Private Banking)
  • 12.1 (Oracle FLEXCUBE Private Banking)
  • 8.0.0 (Communications Diameter Signaling Router)
  • 8.1.0 (Communications Diameter Signaling Router)
  • 8.2.0 (Communications Diameter Signaling Router)
  • 8.2.1 (Communications Diameter Signaling Router)
  • 2.3.0.1 (Oracle Utilities Network Management System)
  • 2.3.0.2 (Oracle Utilities Network Management System)
  • 9.3.3 (Oracle Agile PLM)
  • 9.3.5 (Oracle Agile PLM)
  • 9.3.6 (Oracle Agile PLM)
  • 9.3.4 (Oracle Agile PLM)
  • 10.2.0 (Insurance Policy Administration J2EE)
  • 10.2.4 (Insurance Policy Administration J2EE)
  • 13.4.0.0 (Enterprise Manager Base Platform)
  • 11.1.1.9.0 (Enterprise Data Quality)
  • 12.2.1.3.0 (Enterprise Data Quality)
  • до 3.17 (POI)
  • 5.5 (Oracle Retail Fusion Platform)
  • 7.3.0 (Oracle Communications Unified Inventory Management)
  • 2.4.0.0 (Oracle Utilities Network Management System)
  • 14.0 (Oracle Retail Sales Audit)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.