Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2024-01622

CVSS: 4.3
01.12.2022

Уязвимость библиотеки codehaus-plexus фреймворка Apache Maven, связана с неверным ограничением XML-ссылок на внешние объекты, позволяющая нарушителю выполнить произвольный код

Уязвимость библиотеки codehaus-plexus фреймворка Apache Maven связана с неверным ограничением XML-ссылок на внешние объекты. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 01.12.2022
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Инъекция
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2022-4245.html

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2022-4246

Для codehaus-plexus:
https://github.com/codehaus-plexus/plexus-utils/issues/3
https://github.com/codehaus-plexus/plexus-utils/commit/f933e5e78dc2637e485447ed821fe14904f110de

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2022-4245

Для Logstash:
Организационные меры:
1. Ограничить использование программного средства
2. Использование аналогичного программного средства
Прочая информация: В ходе тестирования обновления (ТО1092) программного обеспечения Logstash были выявлены опасные конструкции, а именно политические баннеры

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-611 The product processes an XML document that can contain XML entities with URIs that resolve to documents outside of the intended sphere of control, causing the product to embed incorrect documents into its output.
CWE-91 The product does not properly neutralize special elements that are used in XML, allowing attackers to modify the syntax, content, or commands of the XML before it is processed by an end system.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2022-4245 Codehaus-plexus: xml external entity (xxe) injection

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
4 - 2.0 AV:N/AC:L/Au:S/C:P/I:N/A:N
4.3 MEDIUM 3.0 AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2022-4245
Вендор:
  • Red Hat Inc.
  • Сообщество свободного программного обеспечения
  • Novell Inc.
  • Codehaus
  • Elastic NV
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
  • Сетевое программное средство
  • Сетевое средство
  • ПО сетевого программно-аппаратного средства
Наименование ПО:
  • Red Hat Enterprise Linux
  • Red Hat JBoss Fuse
  • Debian GNU/Linux
  • Red Hat Software Collections
  • Red Hat Single Sign-On
  • Red Hat JBoss Data Grid
  • SUSE Linux Enterprise Module for Development Tools
  • A-MQ Clients
  • Red Hat Process Automation
  • Red Hat build of Quarkus
  • Red Hat Integration Service Registry
  • Red Hat Integration Camel Quarkus
  • Red Hat Data Grid
  • Red Hat JBoss Fuse Service Works
  • Red Hat JBoss Enterprise Application Platform Expansion Pack
  • SUSE Linux Enterprise High Performance Computing
  • Suse Linux Enterprise Server
  • SUSE Linux Enterprise Server for SAP Applications
  • SUSE Manager Proxy
  • SUSE Manager Server
  • Suse Linux Enterprise Desktop
  • SUSE Enterprise Storage
  • SUSE Manager Retail Branch Server
  • Red Hat Integration Change Data Capture
  • SUSE Linux Enterprise Real Time
  • SUSE Linux Enterprise Server Business Critical Linux
  • Decision Manager
  • Red Hat Integration Camel for Spring Boot
  • Red Hat JBoss A-MQ
  • Red Hat JBoss Enterprise Application Platform
  • Red Hat support for Spring Boot
  • Red Hat A-MQ Online
  • Plexus
  • Red Hat Integration Camel K
  • Red Hat JBoss Web Server
  • Logstash
  • Red Hat Process Automation Manager
Версия ПО:
  • 7 (Red Hat Enterprise Linux)
  • 7 (Red Hat JBoss Fuse)
  • 10 (Debian GNU/Linux)
  • - (Red Hat Software Collections)
  • 7 (Red Hat Single Sign-On)
  • 6 (Red Hat JBoss Fuse)
  • 7 (Red Hat JBoss Data Grid)
  • 15 SP2 (SUSE Linux Enterprise Module for Development Tools)
  • 2 (A-MQ Clients)
  • 7 (Red Hat Process Automation)
  • - (Red Hat build of Quarkus)
  • - (Red Hat Integration Service Registry)
  • - (Red Hat Integration Camel Quarkus)
  • 11 (Debian GNU/Linux)
  • 12 (Debian GNU/Linux)
  • 8 (Red Hat Data Grid)
  • 6 (Red Hat JBoss Fuse Service Works)
  • - (Red Hat JBoss Enterprise Application Platform Expansion Pack)
  • 15 SP3 (SUSE Linux Enterprise High Performance Computing)
  • 15 SP3 (Suse Linux Enterprise Server)
  • 15 SP3 (SUSE Linux Enterprise Server for SAP Applications)
  • 4.2 (SUSE Manager Proxy)
  • 4.2 (SUSE Manager Server)
  • 15 SP3 (Suse Linux Enterprise Desktop)
  • 7 (SUSE Enterprise Storage)
  • 15 SP2 (Suse Linux Enterprise Server)
  • 15 SP2 (SUSE Linux Enterprise Server for SAP Applications)
  • 4.1 (SUSE Manager Server)
  • 4.1 (SUSE Manager Proxy)
  • 15 SP2-ESPOS (SUSE Linux Enterprise High Performance Computing)
  • 15 SP2-LTSS (SUSE Linux Enterprise High Performance Computing)
  • 15 SP3 (SUSE Linux Enterprise Module for Development Tools)
  • 4.1 (SUSE Manager Retail Branch Server)
  • 15 SP2 (Suse Linux Enterprise Desktop)
  • 15 SP2 (SUSE Linux Enterprise High Performance Computing)
  • - (Red Hat Integration Change Data Capture)
  • 15 SP4 (Suse Linux Enterprise Desktop)
  • 15 SP2-BCL (Suse Linux Enterprise Server)
  • 15 SP4 (SUSE Linux Enterprise Server for SAP Applications)
  • 4.2 (SUSE Manager Retail Branch Server)
  • 15 SP2-LTSS (Suse Linux Enterprise Server)
  • 15 SP2 (SUSE Linux Enterprise Real Time)
  • 4.3 (SUSE Manager Retail Branch Server)
  • 4.3 (SUSE Manager Proxy)
  • 4.3 (SUSE Manager Server)
  • 15 SP4 (SUSE Linux Enterprise High Performance Computing)
  • 7.1 (SUSE Enterprise Storage)
  • 15 SP4 (SUSE Linux Enterprise Module for Development Tools)
  • 15 SP2 (SUSE Linux Enterprise Server Business Critical Linux)
  • 7 (Decision Manager)
  • - (Red Hat Integration Camel for Spring Boot)
  • 15 SP3-ESPOS (SUSE Linux Enterprise High Performance Computing)
  • 15 SP3-LTSS (SUSE Linux Enterprise High Performance Computing)
  • 15 SP3 (SUSE Linux Enterprise Real Time)
  • 15 SP3-BCL (Suse Linux Enterprise Server)
  • 15 SP5 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP5 (Suse Linux Enterprise Server)
  • 15 SP5 (Suse Linux Enterprise Desktop)
  • 7 (Red Hat JBoss A-MQ)
  • 15 SP5 (SUSE Linux Enterprise High Performance Computing)
  • 15 SP5 (SUSE Linux Enterprise Module for Development Tools)
  • 15 SP4 (SUSE Linux Enterprise Real Time)
  • 6 (Red Hat JBoss Enterprise Application Platform)
  • - (Red Hat support for Spring Boot)
  • - (Red Hat A-MQ Online)
  • 15 SP4-ESPOS (SUSE Linux Enterprise High Performance Computing)
  • 15 SP4-LTSS (SUSE Linux Enterprise High Performance Computing)
  • до 3.0.24 (Plexus)
  • 15 SP4-LTSS (Suse Linux Enterprise Server)
  • 1.10.1 (Red Hat Integration Camel K)
  • 3 (Red Hat JBoss Web Server)
  • 15 SP3 (SUSE Linux Enterprise Server Business Critical Linux)
  • 8.12.1 (Logstash)
  • 7.13.1 async (Red Hat Process Automation Manager)
ОС и аппаратные платформы:
  • Red Hat Enterprise Linux (7)
  • Debian GNU/Linux (10)
  • Debian GNU/Linux (11)
  • Debian GNU/Linux (12)
  • Suse Linux Enterprise Server (15 SP3)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP3)
  • Suse Linux Enterprise Desktop (15 SP3)
  • Suse Linux Enterprise Server (15 SP2)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP2)
  • Suse Linux Enterprise Desktop (15 SP2)
  • Suse Linux Enterprise Desktop (15 SP4)
  • Suse Linux Enterprise Server (15 SP2-BCL)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP4)
  • Suse Linux Enterprise Server (15 SP2-LTSS)
  • SUSE Linux Enterprise Real Time (15 SP2)
  • SUSE Linux Enterprise Server Business Critical Linux (15 SP2)
  • SUSE Linux Enterprise Real Time (15 SP3)
  • Suse Linux Enterprise Server (15 SP3-BCL)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP5)
  • Suse Linux Enterprise Server (15 SP5)
  • Suse Linux Enterprise Desktop (15 SP5)
  • SUSE Linux Enterprise Real Time (15 SP4)
  • Suse Linux Enterprise Server (15 SP4-LTSS)
  • SUSE Linux Enterprise Server Business Critical Linux (15 SP3)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.