Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2024-08709

CVSS: 5.3
20.11.2012

Уязвимость библиотеки клиентского модуля Apache HttpClient средства Apache HttpComponents, позволяющая нарушителю подменить SSL-серверы

Уязвимость библиотеки клиентского модуля Apache HttpClient средства Apache HttpComponents связана с недостаточной проверкой вводимых данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, подменить SSL-серверы с помощью специально сформированного сертификата
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 20.11.2012
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Подмена при взаимодействии
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для программных продуктов Apache Software Foundation:
https://svn.apache.org/viewvc?view=revision&;revision=1411705

Для Ubuntu:
https://ubuntu.com/security/notices/USN-2769-1

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2012-6153

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2012-6153

Для IBM Storwize V5000:
Компенсирующие меры:
- минимизация пользовательских привилегий;
- отключение/удаление неиспользуемых учётных записей пользователей;
- ограничение доступа из общедоступных сетей (Интернет);
- использование виртуальных частных сетей для организации удаленного доступа (VPN).

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-20 The product receives input or data, but it does not validate or incorrectly validates that the input has the properties that are required to process the data safely and correctly.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2012-6153 http/conn/ssl/AbstractVerifier.java in Apache Commons HttpClient before 4.2.3 does not properly verify that the server hostna...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
5 MEDIUM 2.0 AV:N/AC:L/Au:N/C:N/I:P/A:N
5.3 MEDIUM 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2012-6153 USN-2769-1
Вендор:
  • Red Hat Inc.
  • Canonical Ltd.
  • Сообщество свободного программного обеспечения
  • IBM Corp.
  • Apache Software Foundation
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
  • Сетевое средство
  • ПО виртуализации/ПО виртуального программно-аппаратного средства
Наименование ПО:
  • Red Hat Enterprise Virtualization
  • Ubuntu
  • Red Hat Satellite
  • Jboss Operations Network
  • Jboss Fuse Service Works
  • Red Hat JBoss Data Virtualization
  • Debian GNU/Linux
  • Red Hat OpenShift Enterprise
  • Red Hat JBoss Data Grid
  • JBoss Enterprise Application Platform
  • Red Hat JBoss Enterprise Application Platform
  • IBM Storwize V5000
  • HttpClient
  • Red Hat Jboss Enterprise Web Platform
  • Red Hat Developer Toolset
  • Red Hat JBoss BPMS
  • Jboss Portal
  • Red Hat JBoss SOA Platform
  • Red Hat JBoss Web Framework Kit
  • Red Hat JBoss Web Platform
  • RHEV Manager
  • Jboss BRMS
  • Red Hat JBoss Enterprise Web Server
  • Jboss SOA Platform
Версия ПО:
  • 3 (Red Hat Enterprise Virtualization)
  • 12.04 (Ubuntu)
  • 15.04 (Ubuntu)
  • 14.04 ESM (Ubuntu)
  • 5.0 (Red Hat Satellite)
  • 6.0 (Red Hat Satellite)
  • 3.3 (Jboss Operations Network)
  • 6.0 (Jboss Fuse Service Works)
  • 6 (Red Hat JBoss Data Virtualization)
  • 3.0 (Jboss Operations Network)
  • 11 (Debian GNU/Linux)
  • 12 (Debian GNU/Linux)
  • 2 (Red Hat OpenShift Enterprise)
  • 6 (Red Hat JBoss Data Grid)
  • 5 for RHEL 6 (JBoss Enterprise Application Platform)
  • 5 for RHEL 5 (JBoss Enterprise Application Platform)
  • 6 (Red Hat JBoss Enterprise Application Platform)
  • 5 (Red Hat JBoss Enterprise Application Platform)
  • 7.8.1.10 (IBM Storwize V5000)
  • от 4.0.0 до 4.2.2 включительно (HttpClient)
  • 5 for RHEL 5 (Red Hat Jboss Enterprise Web Platform)
  • 5 for RHEL 6 (Red Hat Jboss Enterprise Web Platform)
  • 2.1 for RHEL 6 (Red Hat Developer Toolset)
  • 6 (Red Hat JBoss BPMS)
  • 6.1 (Red Hat JBoss Data Virtualization)
  • 5.2 (JBoss Enterprise Application Platform)
  • 5 for RHEL 4 (JBoss Enterprise Application Platform)
  • 6.3 (JBoss Enterprise Application Platform)
  • 6.3 for RHEL 5 (JBoss Enterprise Application Platform)
  • 6.3 for RHEL 6 (JBoss Enterprise Application Platform)
  • 6.3 for RHEL 7 (JBoss Enterprise Application Platform)
  • 6.2 (Jboss Portal)
  • 5.3 (Red Hat JBoss SOA Platform)
  • 2.7 (Red Hat JBoss Web Framework Kit)
  • 5.2 (Red Hat JBoss Web Platform)
  • 3.5 (RHEV Manager)
  • 2.1 (Red Hat Developer Toolset)
  • 5 (Jboss BRMS)
  • 4 (Red Hat JBoss Enterprise Application Platform)
  • 1 (Red Hat JBoss Enterprise Web Server)
  • 5 (Jboss Portal)
  • 6 (Jboss Portal)
  • 4.3 (Jboss SOA Platform)
  • 5 (Jboss SOA Platform)
ОС и аппаратные платформы:
  • Red Hat Enterprise Virtualization (3)
  • Ubuntu (12.04)
  • Ubuntu (15.04)
  • Ubuntu (14.04 ESM)
  • Debian GNU/Linux (11)
  • Debian GNU/Linux (12)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.