BDU:2020-02695: Уязвимость компонента Spring Framework программного продукта Oracle Retail Order Broker, позволяющая нарушителю получить полный контроль над приложением
Детали уязвимости BDU:2020-02695
Описание
Уязвимость компонента Spring Framework программного продукта Oracle Retail Order Broker существует из-за непринятия мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить полный контроль над приложением с помощью сетевого HTTP протокола
Что делать с BDU:2020-02695
Высокая уязвимость (CVSS 8.0) должна быть устранена в приоритетном порядке. Рекомендуемый срок — 7 дней по приказу ФСТЭК №117. Проверьте список затронутого ПО ниже и запланируйте обновление.
⚠ Для этой уязвимости существует публичный эксплойт — риск активной эксплуатации повышен. Устраните в первую очередь.
Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.
Оценка критичности (CVSS)
AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:HAV:N/AC:H/Au:N/C:C/I:C/A:CCVE — международный идентификатор
Позволяет внедрить вредоносный JavaScript-код в веб-страницу, который выполнится в браузере жертвы. Приводит к краже cookies, перенаправлению, подмене контента.
Как атакуют и что делать ▾
Сценарий атаки
Злоумышленник внедряет JavaScript через форму поиска или URL-параметр. При открытии страницы жертвой скрипт выполняется в контексте её сессии.
Последствия
Кража cookies и токенов сессии, перенаправление на фишинг, подмена контента страницы.
Рекомендации
Экранируйте вывод (output encoding), настройте Content-Security-Policy заголовки, валидируйте ввод на сервере.
Тактики и техники
Уязвимое ПО (55)
| Вендор | Название | Версия | Платформа |
|---|---|---|---|
| Oracle Corp. | WebLogic Server | 12.2.1.3.0 | Не указана |
| Oracle Corp. | Oracle Retail Order Broker | 15.0 | Не указана |
| Oracle Corp. | Oracle Retail Order Broker | 16.0 | Не указана |
| Red Hat, Inc. | Red Hat JBoss Fuse | 7 | Не указана |
| Oracle Corp. | Application Testing Suite | 13.3.0.1 | Не указана |
| Oracle Corp. | WebLogic Server | 12.2.1.4.0 | Не указана |
| Oracle Corp. | Oracle Retail Predictive Application Server | 15.0.3 | Не указана |
| Oracle Corp. | Oracle Retail Predictive Application Server | 16.0.3 | Не указана |
| Oracle Corp. | Oracle Retail Assortment Planning | 15.0 | Не указана |
| Oracle Corp. | Oracle Retail Assortment Planning | 16.0 | Не указана |
| Oracle Corp. | Oracle Communications Element Manager | 8.1.1 | Не указана |
| Oracle Corp. | Oracle Communications Element Manager | 8.2.0 | Не указана |
| Oracle Corp. | Oracle Communications Session Report Manager | 8.1.1 | Не указана |
| Oracle Corp. | Oracle Communications Session Report Manager | 8.2.0 | Не указана |
| Oracle Corp. | Oracle Communications Session Route Manager | 8.1.1 | Не указана |
| Oracle Corp. | Oracle Communications Session Route Manager | 8.2.0 | Не указана |
| Oracle Corp. | Oracle Retail Financial Integration | 15.0 | Не указана |
| Oracle Corp. | Oracle Retail Financial Integration | 16.0 | Не указана |
| Pivotal Software Inc. | Spring Framework | от 5.2.0 до 5.2.3 | Не указана |
| Pivotal Software Inc. | Spring Framework | от 5.0.0 до 5.0.16 | Не указана |
| Pivotal Software Inc. | Spring Framework | от 5.1.1 до 5.1.13 | Не указана |
| Pivotal Software Inc. | Spring Framework | 5.1.0 | Не указана |
| Pivotal Software Inc. | Spring Framework | 5.1.0 rc1 | Не указана |
| Pivotal Software Inc. | Spring Framework | 5.1.0 rc2 | Не указана |
| Pivotal Software Inc. | Spring Framework | 5.1.0 rc3 | Не указана |
| Oracle Corp. | Communications BRM - Elastic Charging Engine | 11.3 | Не указана |
| Oracle Corp. | Communications BRM - Elastic Charging Engine | 12.0 | Не указана |
| Oracle Corp. | Oracle Communications Element Manager | 8.2.1 | Не указана |
| Oracle Corp. | Oracle Communications Session Report Manager | 8.2.1 | Не указана |
| Oracle Corp. | Oracle Communications Session Route Manager | 8.2.1 | Не указана |
| Oracle Corp. | Oracle Healthcare Master Person Index | 4.0.2 | Не указана |
| Oracle Corp. | Insurance Policy Administration J2EE | 10.2.0 | Не указана |
| Oracle Corp. | Insurance Policy Administration J2EE | 10.2.4 | Не указана |
| Oracle Corp. | Insurance Policy Administration J2EE | 11.0.2 | Не указана |
| Oracle Corp. | Insurance Policy Administration J2EE | 11.1.0 | Не указана |
| Oracle Corp. | Insurance Policy Administration J2EE | 11.2.0 | Не указана |
| Oracle Corp. | Oracle Insurance Rules Palette | 10.2.0 | Не указана |
| Oracle Corp. | Oracle Insurance Rules Palette | 10.2.4 | Не указана |
| Oracle Corp. | Oracle Insurance Rules Palette | 11.0.2 | Не указана |
| Oracle Corp. | Oracle Insurance Rules Palette | 11.1.0 | Не указана |
| Oracle Corp. | Oracle Insurance Rules Palette | 11.2.0 | Не указана |
| Oracle Corp. | MySQL Enterprise Monitor | до 4.0.12 включительно | Не указана |
| Oracle Corp. | MySQL Enterprise Monitor | до 8.0.20 включительно | Не указана |
| Oracle Corp. | Oracle Retail Predictive Application Server | 14.0.3 | Не указана |
| Oracle Corp. | Oracle Retail Predictive Application Server | 14.1.3 | Не указана |
| Oracle Corp. | Oracle Retail Service Backbone | 15.0 | Не указана |
| Oracle Corp. | Oracle Retail Service Backbone | 16.0 | Не указана |
| Oracle Corp. | Rapid Planning | 12.1 | Не указана |
| Oracle Corp. | Rapid Planning | 12.2 | Не указана |
| Oracle Corp. | Oracle FLEXCUBE Private Banking | 12.0.0 | Не указана |
Показано 50 из 55
Рекомендации по устранению
Использование рекомендаций: Для Spring Framework: https://tanzu.vmware.com/security/cve-2020-5398 Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpuapr2020.html https://www.oracle.com/security-alerts/cpujul2020.html https://www.oracle.com/security-alerts/cpujan2021.html Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2020-5398
SLA ФСТЭК №117
7 дней
по базовой оценке CVSS 8.0
Уточните SLA под вашу среду
Базовый балл 8.0 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.
Пересчитать CVSS с учётом средыThreat Intelligence
SSVC: Немедленно устранить
Эксплуатируется или вероятность крайне высока. Приоритет №1 — устраните в первую очередь.
Вероятность эксплуатации в 30 дней (FIRST EPSS)
Информация
Обнаружена
2020-04-14
Опубликована
2020-06-10
Обновлена
2022-04-04
Эксплойт
Существует
Исправление
Уязвимость устранена
Статус
Подтверждена производителем
Управляйте уязвимостями, а не таблицами
Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.
- Уязвимости → активы → ответственные — цепочка за минуту
- SLA-таймеры и эскалация — дедлайны не горят
- PDF-отчёт для ФСТЭК — за один клик
Связанные уязвимости
Уязвимость инсталляционного сервиса (Install) программного комплекса автоматизации тестирования Oracle Application Testi
Уязвимость пакета OpenScript программного комплекса автоматизации тестирования Oracle Application Testing Suite, позволя
Уязвимость модуля Load Testing for Web Apps программного комплекса автоматизации тестирования Oracle Application Testing
Уязвимость компонентов Customer, Config, Pricing Manager программного средства Oracle Communications BRM - Elastic Charg
Уязвимость Java-библиотеки для преобразования объектов в XML или JSON формат XStream платформы виртуализации VMware Clou
Что добавляет КиберОснова к данным БДУ ФСТЭК
CVSS v4.0 + калькулятор
Единственный бесплатный калькулятор CVSS v4.0 на русском языке
SLA по приказу №117
Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн
EPSS + CISA KEV
Оценка вероятности эксплуатации и статус активных атак
Полнотекстовый поиск
По названию, CVE, CWE, описанию — русский и английский
Связанные уязвимости
Автоматический подбор по затронутому ПО
Мобильная версия
Адаптивный интерфейс для работы с телефона и планшета
Автоматизируйте управление уязвимостями
КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.