Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2025-06619

CVSS: 7.8
09.10.2024

Уязвимость инструмента для преобразований XML-файлов Apache XML Graphics FOP, связанная с неверным ограничением XML-ссылок на внешние объекты, позволяющая нарушителю проводить XXE-атаки

Уязвимость инструмента для преобразований XML-файлов Apache XML Graphics FOP связана с неверным ограничением XML-ссылок на внешние объекты. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, проводить XXE-атаки
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 09.10.2024
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Инъекция
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
http://www.openwall.com/lists/oss-security/2024/10/09/1
https://xmlgraphics.apache.org/security.html

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2024-28168

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2024-28168

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2024-28168.html

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-611 The product processes an XML document that can contain XML entities with URIs that resolve to documents outside of the intended sphere of control, causing the product to embed incorrect documents into its output.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2024-28168 Apache XML Graphics FOP: XML External Entity (XXE) Processing

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.8 HIGH 2.0 AV:N/AC:L/Au:N/C:C/I:N/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2024-28168
Вендор:
  • Novell Inc.
  • Сообщество свободного программного обеспечения
  • Red Hat Inc.
  • Apache Software Foundation
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
  • Сетевое средство
  • Сетевое программное средство
Наименование ПО:
  • OpenSUSE Leap
  • openSUSE Tumbleweed
  • Debian GNU/Linux
  • SUSE Linux Enterprise Server for SAP Applications
  • SUSE Linux Enterprise High Performance Computing
  • Suse Linux Enterprise Server
  • SUSE Manager Retail Branch Server
  • SUSE Manager Proxy
  • SUSE Manager Server
  • SUSE Enterprise Storage
  • Suse Linux Enterprise Desktop
  • SUSE Linux Enterprise Module for Basesystem
  • SUSE Linux Enterprise Module for Development Tools
  • Red Hat build of OptaPlanner
  • SUSE Linux Enterprise Module for Package Hub
  • XML Graphics FOP
Версия ПО:
  • 15.5 (OpenSUSE Leap)
  • - (openSUSE Tumbleweed)
  • 11 (Debian GNU/Linux)
  • 12 (Debian GNU/Linux)
  • 15 SP3 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP2 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP2-LTSS (SUSE Linux Enterprise High Performance Computing)
  • 15 SP4 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP2-LTSS (Suse Linux Enterprise Server)
  • 4.3 (SUSE Manager Retail Branch Server)
  • 4.3 (SUSE Manager Proxy)
  • 4.3 (SUSE Manager Server)
  • 7.1 (SUSE Enterprise Storage)
  • 15 SP3-LTSS (Suse Linux Enterprise Server)
  • 15 SP3-LTSS (SUSE Linux Enterprise High Performance Computing)
  • 15 SP5 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP5 (Suse Linux Enterprise Server)
  • 15 SP5 (Suse Linux Enterprise Desktop)
  • 15 SP5 (SUSE Linux Enterprise High Performance Computing)
  • 15 SP5 (SUSE Linux Enterprise Module for Basesystem)
  • 15 SP5 (SUSE Linux Enterprise Module for Development Tools)
  • 8 (Red Hat build of OptaPlanner)
  • 15 SP4-ESPOS (SUSE Linux Enterprise High Performance Computing)
  • 15 SP4-LTSS (SUSE Linux Enterprise High Performance Computing)
  • 15 SP4-LTSS (Suse Linux Enterprise Server)
  • 15 SP6 (Suse Linux Enterprise Desktop)
  • 15 SP6 (Suse Linux Enterprise Server)
  • 15 SP6 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP6 (SUSE Linux Enterprise High Performance Computing)
  • 15 SP6 (SUSE Linux Enterprise Module for Basesystem)
  • 15 SP6 (SUSE Linux Enterprise Module for Package Hub)
  • 15.6 (OpenSUSE Leap)
  • 15 SP6 (SUSE Linux Enterprise Module for Development Tools)
  • 2.9 (XML Graphics FOP)
  • 15 SP7 (Suse Linux Enterprise Desktop)
  • 15 SP7 (SUSE Linux Enterprise High Performance Computing)
  • 15 SP7 (Suse Linux Enterprise Server)
  • 15 SP7 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP7 (SUSE Linux Enterprise Module for Basesystem)
  • 15 SP7 (SUSE Linux Enterprise Module for Development Tools)
  • 15 SP7 (SUSE Linux Enterprise Module for Package Hub)
ОС и аппаратные платформы:
  • OpenSUSE Leap (15.5)
  • openSUSE Tumbleweed (-)
  • Debian GNU/Linux (11)
  • Debian GNU/Linux (12)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP3)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP2)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP4)
  • Suse Linux Enterprise Server (15 SP2-LTSS)
  • Suse Linux Enterprise Server (15 SP3-LTSS)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP5)
  • Suse Linux Enterprise Server (15 SP5)
  • Suse Linux Enterprise Desktop (15 SP5)
  • Suse Linux Enterprise Server (15 SP4-LTSS)
  • Suse Linux Enterprise Desktop (15 SP6)
  • Suse Linux Enterprise Server (15 SP6)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP6)
  • OpenSUSE Leap (15.6)
  • Suse Linux Enterprise Desktop (15 SP7)
  • Suse Linux Enterprise Server (15 SP7)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP7)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.