Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2022-04788

CVSS: 7.5
13.07.2022

Уязвимость библиотеки Apache Xalan Java XSLT, связанная с ошибкой приведения целочисленного значения, позволяющая нарушителю выполнить произвольный код

Уязвимость библиотеки Apache Xalan Java XSLT связана с ошибкой приведения целочисленного значения при обработке таблиц стилей XSLT. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 13.07.2022
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Манипулирование структурами данных
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для Apache:
https://github.com/openjdk/jdk/commit/41ef2b249073450172e11163a4d05762364b1297

Для продуктов Oracle:
https://www.oracle.com/security-alerts/cpujul2022.html#AppendixJAVA
https://openjdk.org/groups/vulnerability/advisories/2022-07-19

Для продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2022-34169

Для OpenJDK:
https://openjdk.org/groups/vulnerability/advisories/2022-07-19

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения bcel до версии 6.2+repack-1+deb10u1.osnova1

Для ОС РОСА "КОБАЛЬТ":
https://abf.rosalinux.ru/advisories/ROSA-SA-2023-2138

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения openjdk-11 до версии 11.0.21+9.repack-1~deb10u1.osnova21

Для Axiom AxiomJDK:
https://axiomjdk.ru/blog/

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства

Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-192 CWE-192 Integer Coercion Error

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2022-34169 Apache Xalan Java XSLT library is vulnerable to an integer truncation issue when processing malicious XSLT stylesheets

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.8 HIGH 2.0 AV:N/AC:L/Au:N/C:N/I:C/A:N
7.5 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2022-34169
Вендор:
  • Red Hat Inc.
  • ООО «Ред Софт»
  • АО «ИВК»
  • Oracle Corp.
  • АО "НППКТ"
  • АО «НТЦ ИТ РОСА»
  • OpenSearch
  • Axiom JDK
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
Наименование ПО:
  • Red Hat Enterprise Linux
  • РЕД ОС
  • Альт 8 СП
  • Red Hat build of OpenJDK
  • Java SE
  • GraalVM Enterprise Edition
  • OpenJDK
  • ОСОН ОСнова Оnyx
  • РОСА Кобальт
  • Logstash
  • АЛЬТ СП 10
  • Axiom AxiomJDK
Версия ПО:
  • 7 (Red Hat Enterprise Linux)
  • 8 (Red Hat Enterprise Linux)
  • 8.2 Extended Update Support (Red Hat Enterprise Linux)
  • 8.1 Update Services for SAP Solutions (Red Hat Enterprise Linux)
  • 8.4 Extended Update Support (Red Hat Enterprise Linux)
  • 7.3 (РЕД ОС)
  • - (Альт 8 СП)
  • 11 (Red Hat build of OpenJDK)
  • 17 (Red Hat build of OpenJDK)
  • 1.8 (Red Hat build of OpenJDK)
  • 9 (Red Hat Enterprise Linux)
  • 7u343 (Java SE)
  • 8u333 (Java SE)
  • 11.0.15.1 (Java SE)
  • 17.0.3.1 (Java SE)
  • 18.0.1.1 (Java SE)
  • 22.1.0 (GraalVM Enterprise Edition)
  • 21.3.2 (GraalVM Enterprise Edition)
  • 20.3.6 (GraalVM Enterprise Edition)
  • до 7u341 включительно (OpenJDK)
  • 8u332 (OpenJDK)
  • 11.0.15 (OpenJDK)
  • 13.0.11 (OpenJDK)
  • 15.0.7 (OpenJDK)
  • 17.0.3 (OpenJDK)
  • 18.0.1 (OpenJDK)
  • до 2.6 (ОСОН ОСнова Оnyx)
  • 7.9 (РОСА Кобальт)
  • 7u341 (OpenJDK)
  • 8.9.0 (Logstash)
  • - (АЛЬТ СП 10)
  • до 2.9 (ОСОН ОСнова Оnyx)
  • до 11.0.15.1 (Axiom AxiomJDK)
  • до 17.0.3.1.1 (Axiom AxiomJDK)
  • до 17.0.4 (Axiom AxiomJDK)
  • до 8u341 (Axiom AxiomJDK)
ОС и аппаратные платформы:
  • Red Hat Enterprise Linux (7)
  • Red Hat Enterprise Linux (8)
  • Red Hat Enterprise Linux (8.2 Extended Update Support)
  • Red Hat Enterprise Linux (8.1 Update Services for SAP Solutions)
  • Red Hat Enterprise Linux (8.4 Extended Update Support)
  • РЕД ОС (7.3)
  • Альт 8 СП (-)
  • Red Hat Enterprise Linux (9)
  • ОСОН ОСнова Оnyx (до 2.6)
  • РОСА Кобальт (7.9)
  • АЛЬТ СП 10 (-)
  • ОСОН ОСнова Оnyx (до 2.9)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.