BDU:2020-01665: Уязвимость функции ConfigXmlUtils библиотеки работы с JDBC-драйверами c3p0, позволяющая нарушителю вызвать отказ в обслуживании
Детали уязвимости BDU:2020-01665
Описание
Уязвимость функции ConfigXmlUtils библиотеки работы с JDBC-драйверами c3p0 связана с ошибками при обработке XML-сущностей. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании
Что делать с BDU:2020-01665
Высокая уязвимость (CVSS 7.5) должна быть устранена в приоритетном порядке. Рекомендуемый срок — 7 дней по приказу ФСТЭК №117. Проверьте список затронутого ПО ниже и запланируйте обновление.
Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.
Оценка критичности (CVSS)
AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HAV:N/AC:L/Au:N/C:N/I:N/A:CCVE — международный идентификатор
Тактики и техники
Уязвимое ПО (48)
| Вендор | Название | Версия | Платформа |
|---|---|---|---|
| Oracle Corp. | Retail Returns Management | 14.1 | Не указана |
| Oracle Corp. | Retail Point-of-Service | 14.1 | Не указана |
| Oracle Corp. | Fusion Middleware MapViewer | 12.2.1.3.0 | Не указана |
| Oracle Corp. | Primavera Unifier | 16.2 | Не указана |
| Oracle Corp. | Primavera Unifier | 16.1 | Не указана |
| Fedora Project | Fedora | 29 | Не указана |
| Oracle Corp. | Oracle Retail Order Broker | 15.0 | Не указана |
| Oracle Corp. | Oracle Retail Order Broker | 16.0 | Не указана |
| Fedora Project | Fedora | 30 | Не указана |
| Oracle Corp. | Enterprise Manager Ops Center | 12.4.0 | Не указана |
| Oracle Corp. | Primavera Unifier | 18.8 | Не указана |
| Oracle Corp. | Retail Customer Management and Segmentation Foundation | 18.0 | Не указана |
| Oracle Corp. | Retail Xstore Point of Service | 15.0 | Не указана |
| Oracle Corp. | Retail Xstore Point of Service | 16.0 | Не указана |
| Oracle Corp. | Retail Xstore Point of Service | 17.0 | Не указана |
| Oracle Corp. | Retail Xstore Point of Service | 18.0 | Не указана |
| Oracle Corp. | Retail Xstore Point of Service | 19.0.0 | Не указана |
| Oracle Corp. | Oracle Communications IP Service Activator | 7.4.0 | Не указана |
| Oracle Corp. | Primavera Unifier | 19.12 | Не указана |
| Oracle Corp. | Primavera Unifier | от 17.7 до 17.12 включительно | Не указана |
| Oracle Corp. | Oracle Retail Order Broker | 18.0 | Не указана |
| Oracle Corp. | Retail Integration Bus | 15.0 | Не указана |
| Oracle Corp. | Retail Integration Bus | 16.0 | Не указана |
| Red Hat, Inc. | Red Hat Fuse | 7.0.0 | Не указана |
| Red Hat, Inc. | Red Hat Fuse | 7.0.1 | Не указана |
| Red Hat, Inc. | Red Hat Fuse | 7.1.0 | Не указана |
| Red Hat, Inc. | Red Hat Fuse | 7.1.1 | Не указана |
| Red Hat, Inc. | Red Hat Fuse | 7.2.0 | Не указана |
| Red Hat, Inc. | Red Hat Fuse | 7.3.0 | Не указана |
| Red Hat, Inc. | Red Hat Fuse | 7.3.1 | Не указана |
| Red Hat, Inc. | Red Hat Fuse | 7.4.0 | Не указана |
| Red Hat, Inc. | Red Hat Fuse | 7.5.0 | Не указана |
| Сообщество свободного программного обеспечения | c3p0 | до 0.9.5.2 | Не указана |
| Oracle Corp. | Oracle Banking Enterprise Originations | 2.7.0 | Не указана |
| Oracle Corp. | Oracle Banking Enterprise Originations | 2.8.0 | Не указана |
| Oracle Corp. | Oracle Retail Order Broker | 19.0 | Не указана |
| Oracle Corp. | Oracle FLEXCUBE Investor Servicing | 12.1.0 | Не указана |
| Oracle Corp. | Oracle FLEXCUBE Investor Servicing | 12.3.0 | Не указана |
| Oracle Corp. | Oracle FLEXCUBE Investor Servicing | 12.4.0 | Не указана |
| Oracle Corp. | Oracle FLEXCUBE Investor Servicing | 14.0.0 | Не указана |
| Oracle Corp. | Oracle FLEXCUBE Investor Servicing | 14.1.0 | Не указана |
| Oracle Corp. | Oracle FLEXCUBE Private Banking | 12.0.0 | Не указана |
| Oracle Corp. | Oracle FLEXCUBE Private Banking | 12.1.0 | Не указана |
| Oracle Corp. | Oracle Communications Session Route Manager | от 8.2.0 до 8.2.2 включительно | Не указана |
| Oracle Corp. | Enterprise Manager Base Platform | 13.2.1.0 | Не указана |
| Oracle Corp. | Hyperion Infrastructure Technology | 11.1.2.4 | Не указана |
| Oracle Corp. | Oracle Communications IP Service Activator | 7.3.0 | Не указана |
| АО «НППКТ» | ОСОН ОСнова Оnyx | до 2.9 | Не указана |
Среды функционирования (3)
| Вендор | Название | Версия | Платформа |
|---|---|---|---|
| Fedora Project | Fedora | 29 | Не указана |
| Fedora Project | Fedora | 30 | Не указана |
| АО «НППКТ» | ОСОН ОСнова Оnyx | до 2.9 | Не указана |
Рекомендации по устранению
Использование рекомендаций: https://hackerone.com/reports/509315 Использование рекомендаций Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/BFIVX6HOVNLAM7W3SUAMHYRNLCVQSAWR/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/MQ47OFV57Y2DAHMGA5H3JOL4WHRWRFN4/ Использование рекомендаций Red Hat: https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2019-5427 Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpuapr2020.html https://www.oracle.com/security-alerts/cpujan2021.html https://www.oracle.com/security-alerts/cpujul2020.html https://www.oracle.com/security-alerts/cpuoct2020.html Для ОСОН ОСнова Оnyx: Обновление программного обеспечения c3p0 до версии 0.9.1.2-10ubuntu0.20.04.1
SLA ФСТЭК №117
7 дней
по базовой оценке CVSS 7.5
Уточните SLA под вашу среду
Базовый балл 7.5 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.
Пересчитать CVSS с учётом средыThreat Intelligence
SSVC: Отслеживать (повышенный)
Умеренный риск. Включите в плановый цикл обновлений, следите за изменением EPSS.
Вероятность эксплуатации в 30 дней (FIRST EPSS)
Информация
Обнаружена
2019-04-22
Опубликована
2020-04-22
Обновлена
2024-01-09
Эксплойт
Существует в открытом доступе
Исправление
Уязвимость устранена
Статус
Подтверждена производителем
Управляйте уязвимостями, а не таблицами
Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.
- Уязвимости → активы → ответственные — цепочка за минуту
- SLA-таймеры и эскалация — дедлайны не горят
- PDF-отчёт для ФСТЭК — за один клик
Связанные уязвимости
Уязвимость компонента Enterprise Config Management программной платформы Oracle Enterprise Manager Base Platform, позвол
Уязвимость компонента Metadata Plugin программной платформы Oracle Enterprise Manager Base Platform, позволяющая нарушит
Уязвимость компонента UI Framework программной платформы Oracle Enterprise Manager Base Platform, позволяющая нарушителю
Уязвимость компонента Self Update Framework программной платформы Oracle Enterprise Manager Base Platform, позволяющая н
Уязвимость компонента Agent Next Gen программной платформы Oracle Enterprise Manager Base Platform, позволяющая нарушите
Что добавляет КиберОснова к данным БДУ ФСТЭК
CVSS v4.0 + калькулятор
Единственный бесплатный калькулятор CVSS v4.0 на русском языке
SLA по приказу №117
Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн
EPSS + CISA KEV
Оценка вероятности эксплуатации и статус активных атак
Полнотекстовый поиск
По названию, CVE, CWE, описанию — русский и английский
Связанные уязвимости
Автоматический подбор по затронутому ПО
Мобильная версия
Адаптивный интерфейс для работы с телефона и планшета
Автоматизируйте управление уязвимостями
КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.