Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-05212

CVSS: 5
02.12.2020

Уязвимость клиентского модуля Apache HttpClient, позволяющая нарушителю получить несанкционированный доступ к защищаемым данным или получить доступ на изменение, добавление или удаление защищаемых данных

Уязвимость клиентского модуля Apache HttpClient связана с недостаточной проверкой вводимых данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемым данным или получить доступ на изменение, добавление или удаление защищаемых данных
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 02.12.2020
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Манипулирование ресурсами
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для программных продуктов Oracle Corp.:
https://www.oracle.com//security-alerts/cpujul2021.html
https://www.oracle.com/security-alerts/cpuApr2021.html
https://www.oracle.com/security-alerts/cpuapr2022.html
https://www.oracle.com/security-alerts/cpujan2022.html
https://www.oracle.com/security-alerts/cpuoct2021.html

Для программных продуктов Apache Software Foundation.:
https://lists.apache.org/thread.html/r2a03dc210231d7e852ef73015f71792ac0fcaca6cccc024c522ef17d@%3Ccommits.creadur.apache.org%3E

Для программных продуктов NetApp Inc.:
https://security.netapp.com/advisory/ntap-20220210-0002/

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2020-13956

Для РЕД ОС:
https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-lucene-cve-2020-13956/?sphrase_id=1189491

Компенсирующие меры для программных продуктов OpenSearch:
- использование антивирусных средств защиты;
- мониторинг действий пользователей;
- запуск приложений от имени пользователя с минимальными возможными привилегиями в операционной системе;
- применение систем обнаружения и предотвращения вторжений.

Для ОС ОН «Стрелец»:
Обновление программного обеспечения httpcomponents-client до версии 4.5.2-2+deb9u1

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-20 The product receives input or data, but it does not validate or incorrectly validates that the input has the properties that are required to process the data safely and correctly.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2020-13956 Apache HttpClient versions prior to version 4.5.13 and 5.0.3 can misinterpret malformed authority component in request URIs p...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
5 MEDIUM 2.0 AV:N/AC:L/Au:N/C:N/I:P/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2020-13956
Вендор:
  • Red Hat Inc.
  • Oracle Corp.
  • NetApp Inc.
  • ООО «Ред Софт»
  • Apache Software Foundation
  • OpenSearch
  • АО «Концерн ВНИИНС»
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
  • Сетевое программное средство
  • СУБД
Наименование ПО:
  • Red Hat Enterprise Linux
  • Primavera Unifier
  • PeopleSoft Enterprise PeopleTools
  • Oracle Data Integrator
  • Jboss Fuse
  • SnapCenter
  • Red Hat Software Collections
  • Red Hat Single Sign-On
  • WebLogic Server
  • JBoss Enterprise Application Platform
  • Red Hat AMQ Broker
  • CodeReady Studio
  • Red Hat Process Automation
  • NoSQL Database
  • РЕД ОС
  • Active IQ Unified Manager for Microsoft Windows
  • Active IQ Unified Manager for VMware vSphere
  • Red Hat build of OpenJDK
  • Red Hat OpenShift Container Platform
  • JD Edwards EnterpriseOne Tools
  • Oracle Communications Cloud Native Core Service Communication Proxy (SCP)
  • Commerce Guided Search
  • HttpClient
  • Quarkus
  • JD Edwards EnterpriseOne Orchestrator
  • Oracle Retail Customer Management and Segmentation Foundation
  • Oracle SQL Developer
  • Spatial studio
  • Logstash
  • ОС ОН «Стрелец»
Версия ПО:
  • 7 (Red Hat Enterprise Linux)
  • 16.2 (Primavera Unifier)
  • 16.1 (Primavera Unifier)
  • 8.57 (PeopleSoft Enterprise PeopleTools)
  • 8 (Red Hat Enterprise Linux)
  • 12.2.1.3.0 (Oracle Data Integrator)
  • 7 (Jboss Fuse)
  • 18.8 (Primavera Unifier)
  • - (SnapCenter)
  • - (Red Hat Software Collections)
  • 7 (Red Hat Single Sign-On)
  • 12.2.1.4.0 (WebLogic Server)
  • 19.12 (Primavera Unifier)
  • от 17.7 до 17.12 включительно (Primavera Unifier)
  • 8.58 (PeopleSoft Enterprise PeopleTools)
  • 7.3 for RHEL 6 (JBoss Enterprise Application Platform)
  • 7.3 for RHEL 7 (JBoss Enterprise Application Platform)
  • 7.3 for RHEL 8 (JBoss Enterprise Application Platform)
  • 7 (Red Hat AMQ Broker)
  • 14.1.1.0.0 (WebLogic Server)
  • 12 (CodeReady Studio)
  • 7 (Red Hat Process Automation)
  • 12.2.1.4.0 (Oracle Data Integrator)
  • 20.12 (Primavera Unifier)
  • до 20.3 (NoSQL Database)
  • 7.3 (РЕД ОС)
  • 8.59 (PeopleSoft Enterprise PeopleTools)
  • - (Active IQ Unified Manager for Microsoft Windows)
  • - (Active IQ Unified Manager for VMware vSphere)
  • 11 (Red Hat build of OpenJDK)
  • 1.8 (Red Hat build of OpenJDK)
  • 4 (Red Hat OpenShift Container Platform)
  • до 9.2.6.0 (JD Edwards EnterpriseOne Tools)
  • 9 (Red Hat Enterprise Linux)
  • 1.14.0 (Oracle Communications Cloud Native Core Service Communication Proxy (SCP))
  • 11.3.2 (Commerce Guided Search)
  • от 5.0.0 до 5.0.3 (HttpClient)
  • до 1.7.6 (Quarkus)
  • до 4.5.13 (HttpClient)
  • до 9.2.6.0 (JD Edwards EnterpriseOne Orchestrator)
  • от 16.0 до 19.0 включительно (Oracle Retail Customer Management and Segmentation Foundation)
  • до 20.4.1.407.0006 (Oracle SQL Developer)
  • до 20.1.1 (Spatial studio)
  • до 21.99 (Oracle SQL Developer)
  • 8.9.0 (Logstash)
  • до 16.01.2023 (ОС ОН «Стрелец»)
ОС и аппаратные платформы:
  • Red Hat Enterprise Linux (7)
  • Red Hat Enterprise Linux (8)
  • РЕД ОС (7.3)
  • Red Hat Enterprise Linux (9)
  • ОС ОН «Стрелец» (до 16.01.2023)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.