Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2022-02827

CVSS: 5.3
26.03.2021

Уязвимость программного средства RESTEasy, связанная с отсутствием защиты служебных данных, позволяющая нарушителю раскрыть защищаемую информацию

Уязвимость программного средства RESTEasy связана с отсутствием защиты служебных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, раскрыть защищаемую информацию
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 26.03.2021
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Несанкционированный сбор информации
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpuapr2022.html

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2021-20289

Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-200 CWE-200: Exposure of Sensitive Information to an Unauthorized Actor
CWE-209 CWE-209: Generation of Error Message Containing Sensitive Information

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2021-20289 A flaw was found in RESTEasy in all versions of RESTEasy up to 4.6.0.Final. The endpoint class and method names are returned...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
5 MEDIUM 2.0 AV:N/AC:L/Au:N/C:P/I:N/A:N
5.3 MEDIUM 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2021-20289
Вендор:
  • Red Hat Inc.
  • ООО «Ред Софт»
  • Oracle Corp.
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
  • Сетевое программное средство
Наименование ПО:
  • Red Hat Enterprise Linux
  • OpenShift Application Runtimes
  • JBoss Enterprise Application Platform
  • Red Hat Single Sign-On
  • Red Hat AMQ Broker
  • JBoss A-MQ
  • Red Hat Integration Camel Quarkus
  • Red Hat CodeReady Studio
  • РЕД ОС
  • Oracle Communications Cloud Native Core Console
Версия ПО:
  • 8 (Red Hat Enterprise Linux)
  • 1.0 (OpenShift Application Runtimes)
  • 7 (JBoss Enterprise Application Platform)
  • 7 (Red Hat Single Sign-On)
  • 7.3 for RHEL 6 (JBoss Enterprise Application Platform)
  • 7.3 for RHEL 7 (JBoss Enterprise Application Platform)
  • 7.3 for RHEL 8 (JBoss Enterprise Application Platform)
  • 7 (Red Hat AMQ Broker)
  • 7 (JBoss A-MQ)
  • 7.4 for RHEL 7 (Red Hat Single Sign-On)
  • 7.4 for RHEL 8 (Red Hat Single Sign-On)
  • - (Red Hat Integration Camel Quarkus)
  • 12 (Red Hat CodeReady Studio)
  • 7.3 (РЕД ОС)
  • 1.9.0 (Oracle Communications Cloud Native Core Console)
  • 7.4 for RHEL 8 (JBoss Enterprise Application Platform)
  • 7.4 on RHEL 7 (JBoss Enterprise Application Platform)
ОС и аппаратные платформы:
  • РЕД ОС (7.3)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.