Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2022-02206

CVSS: 9.8
07.06.2018

Уязвимость реализации протокола Hypertext Transfer Protocol (HTTP/1.1) контейнера сервлетов Eclipse Jetty, позволяющая нарушителю отправить скрытый HTTP-запрос (атака типа HTTP Request Smuggling)

Уязвимость реализации протокола Hypertext Transfer Protocol (HTTP/1.1) контейнера сервлетов Eclipse Jetty связана с недостатками обработки заголовков Transfer-Encoding и Content-Length. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, отправить скрытый HTTP-запрос (атака типа HTTP Request Smuggling)
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 07.06.2018
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Подмена при взаимодействии
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для Eclipse Jetty:
https://www.eclipse.org/jetty/security_reports.php

Для Debian:
https://www.debian.org/security/2018/dsa-4278

Для Oracle:
https://www.oracle.com//security-alerts/cpujul2021.html
https://www.oracle.com/security-alerts/cpuoct2020.html
https://www.oracle.com/technetwork/security-advisory/cpujan2019-5072801.html
https://www.oracle.com/technetwork/security-advisory/cpuoct2019-5072832.html

Для Apache:
https://lists.apache.org/thread/gg49mcoofz9w3t9rbm7w61ntqg2xqr3l

Для продуктов HP:
https://support.hpe.com/hpesc/public/docDisplay?docLocale=en_US&;docId=emr_na-hpesbst03953en_us

Для продуктов IBM:
https://www.ibm.com/blogs/psirt/security-bulletin-ibm-cognos-analytics-has-addressed-multiple-vulnerabilities-4/

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-444 The product acts as an intermediary HTTP agent (such as a proxy or firewall) in the data flow between two entities such as a client and server, but it does not interpret malformed HTTP requests or responses in ways that are consistent with how the messages will be processed by those entities that are at the ultimate destination.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2017-7658 In Eclipse Jetty Server, versions 9.2.x and older, 9.3.x (all non HTTP/1.x configurations), and 9.4.x (all HTTP/1.x configura...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
10 CRITICAL 2.0 AV:N/AC:L/Au:N/C:C/I:C/A:C
9.8 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2017-7658
Вендор:
  • Сообщество свободного программного обеспечения
  • Oracle Corp.
  • Eclipse Foundation
  • IBM Corp.
  • Apache Software Foundation
  • HP Inc.
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
  • Сетевое средство
  • Сетевое программное средство
Наименование ПО:
  • Debian GNU/Linux
  • Retail Xstore Payment
  • Enterprise Manager Base Platform
  • Oracle Hospitality Guest Access
  • Jetty
  • REST Data Services
  • Cognos Analytics
  • Oracle Communications Cloud Native Core Policy
  • BookKeeper
  • HP Device Manager
  • Oracle Retail Xstore Point of Service
Версия ПО:
  • 9 (Debian GNU/Linux)
  • 3.3 (Retail Xstore Payment)
  • 13.2.0 (Enterprise Manager Base Platform)
  • 13.3.0 (Enterprise Manager Base Platform)
  • 4.2.0 (Oracle Hospitality Guest Access)
  • 4.2.1 (Oracle Hospitality Guest Access)
  • от 9.3.0 до 9.3.24.v20180605 (Jetty)
  • от 9.4.0 до 9.4.11.v20180605 (Jetty)
  • 11.2.0.4 (REST Data Services)
  • 12.1.0.2 (REST Data Services)
  • 12.2.0.1 (REST Data Services)
  • 18c (REST Data Services)
  • 11.0 (Cognos Analytics)
  • 11.1 (Cognos Analytics)
  • 1.5.0 (Oracle Communications Cloud Native Core Policy)
  • до 9.2.25.v20180606 (Jetty)
  • 4.9.2 (BookKeeper)
  • до 8.6.2-00 (HP Device Manager)
  • 7.1 (Oracle Retail Xstore Point of Service)
  • 15.0 (Oracle Retail Xstore Point of Service)
  • 16.0 (Oracle Retail Xstore Point of Service)
  • 17.0 (Oracle Retail Xstore Point of Service)
ОС и аппаратные платформы:
  • Debian GNU/Linux (9)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.