BDU:2020-03624: Уязвимость реализации класса SmtpAppender библиотеки журналирования Java-программ Log4j, позволяющая нарушителю реализовать атаку типа «человек посередине»
Детали уязвимости BDU:2020-03624
Описание
Уязвимость реализации класса SmtpAppender библиотеки журналирования Java-программ Log4j связана с неправильным подтверждением подлинности сертификата. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, реализовать атаку типа «человек посередине»
Что делать с BDU:2020-03624
Уязвимость среднего уровня (CVSS 3.7) — устраните в рамках планового цикла обновлений. Рекомендуемый срок — 30 дней. Оцените применимость к вашей инфраструктуре через список затронутого ПО.
Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.
Оценка критичности (CVSS)
AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:NAV:N/AC:M/Au:N/C:P/I:N/A:NCVE — международный идентификатор
Программа не проверяет или неправильно проверяет SSL/TLS-сертификаты. Позволяет атаку «человек посередине».
Как атакуют и что делать ▾
Сценарий атаки
Приложение не проверяет SSL-сертификат сервера (verify=False). Атакующий в той же сети перехватывает трафик (MITM).
Последствия
Перехват credentials, данных, модификация трафика.
Рекомендации
Всегда проверяйте сертификаты, используйте certificate pinning для критичных соединений.
Тактики и техники
Уязвимое ПО (150)
| Вендор | Название | Версия | Платформа |
|---|---|---|---|
| Red Hat, Inc. | Red Hat Enterprise Linux | 7 | Не указана |
| Oracle Corp. | WebLogic Server | 10.3.6.0.0 | Не указана |
| Oracle Corp. | WebLogic Server | 12.1.3.0.0 | Не указана |
| Oracle Corp. | Enterprise Repository | 11.1.1.7.0 | Не указана |
| Oracle Corp. | Fusion Middleware MapViewer | 12.2.1.3.0 | Не указана |
| Oracle Corp. | Primavera Unifier | 16.2 | Не указана |
| Oracle Corp. | Primavera Unifier | 16.1 | Не указана |
| Oracle Corp. | PeopleSoft Enterprise PeopleTools | 8.56 | Не указана |
| Oracle Corp. | PeopleSoft Enterprise PeopleTools | 8.57 | Не указана |
| Oracle Corp. | WebLogic Server | 12.2.1.3.0 | Не указана |
| Oracle Corp. | Oracle Retail Customer Management and Segmentation Foundation | 16.0 | Не указана |
| Oracle Corp. | Oracle Retail Customer Management and Segmentation Foundation | 17.0 | Не указана |
| Oracle Corp. | Oracle Retail Customer Management and Segmentation Foundation | 18.0 | Не указана |
| Oracle Corp. | Oracle Retail Order Broker | 15.0 | Не указана |
| Oracle Corp. | Oracle Retail Order Broker | 16.0 | Не указана |
| Oracle Corp. | Instantis EnterpriseTrack | 17.1 | Не указана |
| Oracle Corp. | Instantis EnterpriseTrack | 17.2 | Не указана |
| Oracle Corp. | Instantis EnterpriseTrack | 17.3 | Не указана |
| Oracle Corp. | Agile Engineering Data Management | 6.2.1 | Не указана |
| Red Hat, Inc. | Red Hat Enterprise Linux | 8 | Не указана |
| Oracle Corp. | Oracle Data Integrator | 12.2.1.3.0 | Не указана |
| Red Hat, Inc. | Jboss Fuse | 7 | Не указана |
| Oracle Corp. | Utilities Framework | 4.4.0.0.0 | Не указана |
| Oracle Corp. | Utilities Framework | 4.2.0.3.0 | Не указана |
| Oracle Corp. | Utilities Framework | 4.2.0.2.0 | Не указана |
| Oracle Corp. | Application Testing Suite | 13.3.0.1 | Не указана |
| Oracle Corp. | Primavera Unifier | 18.8 | Не указана |
| Red Hat, Inc. | OpenShift Application Runtimes | 1.0 | Не указана |
| Oracle Corp. | Oracle Policy Automation Connector for Siebel | 10.4.6 | Не указана |
| Red Hat, Inc. | JBoss Data Grid | 7 | Не указана |
| Red Hat, Inc. | Red Hat Single Sign-On | 7 | Не указана |
| Red Hat, Inc. | Red Hat Process Automation Manager | 7 | Не указана |
| Oracle Corp. | WebLogic Server | 12.2.1.4.0 | Не указана |
| Oracle Corp. | Oracle Communications Unified Inventory Management | 7.3 | Не указана |
| Oracle Corp. | Oracle Communications Unified Inventory Management | 7.4 | Не указана |
| Red Hat, Inc. | Red Hat Descision Manager | 7 | Не указана |
| Oracle Corp. | Oracle Retail Assortment Planning | 16.0.3 | Не указана |
| Red Hat, Inc. | JBoss A-MQ Streaming | - | Не указана |
| Oracle Corp. | Primavera Unifier | 19.12 | Не указана |
| Oracle Corp. | Primavera Unifier | от 17.7 до 17.12 включительно | Не указана |
| Oracle Corp. | Oracle Communications Interactive Session Recorder | 6.1 | Не указана |
| Oracle Corp. | Oracle Communications Interactive Session Recorder | 6.2 | Не указана |
| Oracle Corp. | Oracle Communications Interactive Session Recorder | 6.3 | Не указана |
| Oracle Corp. | Oracle Endeca Information Discovery Studio | 3.2.0 | Не указана |
| Oracle Corp. | Oracle Retail Predictive Application Server | 15.0.3 | Не указана |
| Oracle Corp. | Oracle Retail Predictive Application Server | 16.0.3 | Не указана |
| Oracle Corp. | Oracle Retail Order Broker | 18.0 | Не указана |
| Oracle Corp. | Retail Integration Bus | 15.0 | Не указана |
| Oracle Corp. | Retail Integration Bus | 16.0 | Не указана |
| Oracle Corp. | PeopleSoft Enterprise PeopleTools | 8.58 | Не указана |
Показано 50 из 150
Среды функционирования (3)
| Вендор | Название | Версия | Платформа |
|---|---|---|---|
| Red Hat, Inc. | Red Hat Enterprise Linux | 7 | Не указана |
| Red Hat, Inc. | Red Hat Enterprise Linux | 8 | Не указана |
| АО «Концерн ВНИИНС» | ОС ОН «Стрелец» | до 16.01.2023 | Не указана |
Рекомендации по устранению
Использование рекомендаций: Для Log4j: https://issues.apache.org/jira/browse/LOG4J2-2819 Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpujul2020.html https://www.oracle.com/security-alerts/cpujan2021.html Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2020-9488 Для ОС ОН «Стрелец»: Обновление программного обеспечения apache-log4j2 до версии 2.12.4-0+deb9u1
SLA ФСТЭК №117
90 дней
по базовой оценке CVSS 3.7
Уточните SLA под вашу среду
Базовый балл 3.7 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.
Пересчитать CVSS с учётом средыThreat Intelligence
SSVC: Отслеживать (повышенный)
Умеренный риск. Включите в плановый цикл обновлений, следите за изменением EPSS.
Вероятность эксплуатации в 30 дней (FIRST EPSS)
Информация
Обнаружена
2020-04-13
Опубликована
2020-07-31
Обновлена
2023-11-21
Эксплойт
Данные уточняются
Исправление
Уязвимость устранена
Статус
Подтверждена производителем
Управляйте уязвимостями, а не таблицами
Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.
- Уязвимости → активы → ответственные — цепочка за минуту
- SLA-таймеры и эскалация — дедлайны не горят
- PDF-отчёт для ФСТЭК — за один клик
Связанные уязвимости
Уязвимость инсталляционного сервиса (Install) программного комплекса автоматизации тестирования Oracle Application Testi
Уязвимость модуля Load Testing for Web Apps программного комплекса автоматизации тестирования Oracle Application Testing
Уязвимость пакета OpenScript программного комплекса автоматизации тестирования Oracle Application Testing Suite, позволя
Уязвимость модуля netty-codec-http фреймворка для разработки сетевых приложений, серверов и клиентов протоколов Netty, п
Уязвимость контейнера сервлетов Eclipse Jetty, связанная с некорректной зачисткой или освобождением ресурсов, позволяюща
Что добавляет КиберОснова к данным БДУ ФСТЭК
CVSS v4.0 + калькулятор
Единственный бесплатный калькулятор CVSS v4.0 на русском языке
SLA по приказу №117
Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн
EPSS + CISA KEV
Оценка вероятности эксплуатации и статус активных атак
Полнотекстовый поиск
По названию, CVE, CWE, описанию — русский и английский
Связанные уязвимости
Автоматический подбор по затронутому ПО
Мобильная версия
Адаптивный интерфейс для работы с телефона и планшета
Автоматизируйте управление уязвимостями
КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.