BDU:2020-04949: Уязвимость библиотеки jQuery, существующая из-за недостаточной очистки предоставленных пользователем данных при передаче элементов <option>, позволяющая нарушителю осуществлять межсайтовые сценарные атаки
Детали уязвимости BDU:2020-04949
Описание
Уязвимость библиотеки jQuery существует из-за недостаточной очистки предоставленных пользователем данных при передаче элементов <option> в методы DOM jQuery. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, осуществлять межсайтовые сценарные атаки
Что делать с BDU:2020-04949
Уязвимость среднего уровня (CVSS 6.1) — устраните в рамках планового цикла обновлений. Рекомендуемый срок — 30 дней. Оцените применимость к вашей инфраструктуре через список затронутого ПО.
Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.
Оценка критичности (CVSS)
AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NAV:N/AC:M/Au:N/C:P/I:P/A:NCWE — тип уязвимости
CVE — международный идентификатор
Позволяет внедрить вредоносный JavaScript-код в веб-страницу, который выполнится в браузере жертвы. Приводит к краже cookies, перенаправлению, подмене контента.
Как атакуют и что делать ▾
Сценарий атаки
Злоумышленник внедряет JavaScript через форму поиска или URL-параметр. При открытии страницы жертвой скрипт выполняется в контексте её сессии.
Последствия
Кража cookies и токенов сессии, перенаправление на фишинг, подмена контента страницы.
Рекомендации
Экранируйте вывод (output encoding), настройте Content-Security-Policy заголовки, валидируйте ввод на сервере.
Тактики и техники
Уязвимое ПО (81)
| Вендор | Название | Версия | Платформа |
|---|---|---|---|
| Oracle Corp. | Database | 11.2.0.4 | Не указана |
| Oracle Corp. | Database | 12.1.0.1 | Не указана |
| Oracle Corp. | Database | 12.1.0.2 | Не указана |
| Red Hat, Inc. | Red Hat Enterprise Linux | 7 | IA-32 |
| Сообщество свободного программного обеспечения | Debian GNU/Linux | 9 | Не указана |
| Oracle Corp. | WebLogic Server | 12.1.3.0.0 | Не указана |
| Oracle Corp. | Database | 18c | Не указана |
| ООО «РусБИТех-Астра» | Astra Linux Special Edition | 1.6 «Смоленск» | Не указана |
| Red Hat, Inc. | Red Hat Virtualization | 4 | Не указана |
| Oracle Corp. | WebLogic Server | 12.2.1.3.0 | Не указана |
| Oracle Corp. | WebCenter Sites | 12.2.1.3.0 | Не указана |
| ООО «РусБИТех-Астра» | Astra Linux Common Edition | 2.12 «Орёл» | Не указана |
| Red Hat, Inc. | Red Hat Enterprise Linux | 8 | Не указана |
| Novell Inc. | OpenSUSE Leap | 15.1 | Не указана |
| Oracle Corp. | Database | 19c | Не указана |
| Сообщество свободного программного обеспечения | Debian GNU/Linux | 8 | Не указана |
| Red Hat, Inc. | OpenShift Container Platform | 3.11 | Не указана |
| Red Hat, Inc. | Jboss Fuse | 7 | Не указана |
| Oracle Corp. | Application Testing Suite | 13.3.0.1 | Не указана |
| Сообщество свободного программного обеспечения | Debian GNU/Linux | 10 | Не указана |
| Fedora Project | Fedora | 31 | Не указана |
| Red Hat, Inc. | Red Hat Ceph Storage | 3 | Не указана |
| Red Hat, Inc. | Red Hat Software Collections | - | Не указана |
| Red Hat, Inc. | Red Hat Single Sign-On | 7 | Не указана |
| Oracle Corp. | WebLogic Server | 12.2.1.4.0 | Не указана |
| ООО «РусБИТех-Астра» | Astra Linux Special Edition для «Эльбрус» | 8.1 «Ленинград» | Не указана |
| Oracle Corp. | PeopleSoft Enterprise HCM Human Resources | 9.2 | Не указана |
| Oracle Corp. | Oracle Hospitality Materials Control | 18.1 | Не указана |
| Oracle Corp. | Oracle Healthcare Translational Research | 3.2.1 | Не указана |
| Oracle Corp. | Oracle Healthcare Translational Research | 3.3.1 | Не указана |
| Fedora Project | Fedora | 32 | Не указана |
| Red Hat, Inc. | Red Hat Storage | 3 | Не указана |
| Oracle Corp. | Oracle Communications Session Route Manager | 8.1.1 | Не указана |
| Oracle Corp. | Oracle Communications Session Route Manager | 8.2.0 | Не указана |
| Oracle Corp. | Primavera Gateway | от 16.2.0 до 16.2.11 включительно | Не указана |
| Red Hat, Inc. | OpenShift Container Platform | 4 | Не указана |
| Red Hat, Inc. | CloudForms Management Engine | 5 | Не указана |
| Red Hat, Inc. | Ansible Tower | 3 | Не указана |
| Red Hat, Inc. | Red Hat OpenStack Platform | 16 (Train) | Не указана |
| Oracle Corp. | Hyperion Financial Management | 11.1.2.4 | Не указана |
| Novell Inc. | OpenSUSE Leap | 15.2 | Не указана |
| Red Hat, Inc. | Openshift Service Mesh | 1.1 | Не указана |
| Red Hat, Inc. | Red Hat Ceph Storage | 4 | Не указана |
| Oracle Corp. | Oracle Communications Session Route Manager | 8.2.1 | Не указана |
| Oracle Corp. | WebLogic Server | 14.1.1.0.0 | Не указана |
| Oracle Corp. | Primavera Gateway | от 17.12.0 до 17.12.7 включительно | Не указана |
| Oracle Corp. | Primavera Gateway | от 18.8.0 до 18.8.9 включительно | Не указана |
| Oracle Corp. | Primavera Gateway | от 19.12.0 до 19.12.4 включительно | Не указана |
| Oracle Corp. | Communications Billing and Revenue Management | 7.5.0.23.0 | Не указана |
| Oracle Corp. | Communications Billing and Revenue Management | 12.0.0.3.0 | Не указана |
Показано 50 из 81
Среды функционирования (20)
| Вендор | Название | Версия | Платформа |
|---|---|---|---|
| Red Hat, Inc. | Red Hat Enterprise Linux | 7 | IA-32 |
| Сообщество свободного программного обеспечения | Debian GNU/Linux | 9 | Не указана |
| ООО «РусБИТех-Астра» | Astra Linux Special Edition | 1.6 «Смоленск» | Не указана |
| ООО «РусБИТех-Астра» | Astra Linux Common Edition | 2.12 «Орёл» | Не указана |
| Red Hat, Inc. | Red Hat Enterprise Linux | 8 | Не указана |
| Novell Inc. | OpenSUSE Leap | 15.1 | Не указана |
| Сообщество свободного программного обеспечения | Debian GNU/Linux | 8 | Не указана |
| Сообщество свободного программного обеспечения | Debian GNU/Linux | 10 | Не указана |
| Fedora Project | Fedora | 31 | Не указана |
| ООО «РусБИТех-Астра» | Astra Linux Special Edition для «Эльбрус» | 8.1 «Ленинград» | Не указана |
| Fedora Project | Fedora | 32 | Не указана |
| Novell Inc. | OpenSUSE Leap | 15.2 | Не указана |
| Fedora Project | Fedora | 33 | Не указана |
| ООО «Ред Софт» | РЕД ОС | 7.3 | Не указана |
| ООО «РусБИТех-Астра» | Astra Linux Special Edition | 1.7 | Не указана |
| ООО «РусБИТех-Астра» | Astra Linux Special Edition | 4.7 | Не указана |
| АО «НППКТ» | ОСОН ОСнова Оnyx | до 2.1 | Не указана |
| АО «НТЦ ИТ РОСА» | РОСА Кобальт | 7.9 | Не указана |
| АО «Концерн ВНИИНС» | ОС ОН «Стрелец» | до 16.01.2023 | Не указана |
| ООО «НЦПР» | МСВСфера | 9.5 | Не указана |
Рекомендации по устранению
Использование рекомендаций: Для jQuery: https://blog.jquery.com/2020/04/10/jquery-3-5-0-released/ https://jquery.com/upgrade-guide/3.5/ Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/AVKYXLWCLZBV2N7M46KYK4LVA5OXWPBY/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/QPN2L2XVQGUA2V5HNQJWHK3APSK3VN7K/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/SAPQVX3XDNPGFT26QAQ6AJIXZZBZ4CD4/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/SFP4UK4EGP4AFH2MWYJ5A5Z4I7XVFQ6B/ Для программных продуктов Novell Inc.: http://lists.opensuse.org/opensuse-security-announce/2020-07/msg00067.html http://lists.opensuse.org/opensuse-security-announce/2020-07/msg00085.html Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2020-11023 Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2020-11023 Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpujan2021.html https://www.oracle.com/security-alerts/cpujul2020.html https://www.oracle.com/security-alerts/cpuoct2020.html Для Moxa: https://www.moxa.com/en/support/product-support/security-advisory/mpsa-244707-oncell-3120-lte-1-series-multiple-jquery-vulnerabilities Для Astra Linux: Использование рекомендаций производителя https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210730SE16 https://wiki.astralinux.ru/pages/viewpage.action?pageId=47416144 https://wiki.astralinux.ru/astra-linux-se81-bulletin-20211019SE81 https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17 https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0114SE47 Для ОСОН Основа: Обновление программного обеспечения jquery до версии 3.3.1~dfsg-3+deb10u1 Для ОС ОН «Стрелец»: Обновление программного обеспечения jquery до версии 3.1.1-2+deb9u2 Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2025-2760 Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ Для МСВСфера: https://errata.msvsphere-os.ru/definition/9/INFCSA-2025:1346?lang=ru
SLA ФСТЭК №117
30 дней
по базовой оценке CVSS 6.1
Уточните SLA под вашу среду
Базовый балл 6.1 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.
Пересчитать CVSS с учётом средыThreat Intelligence
SSVC: Немедленно устранить
Эксплуатируется или вероятность крайне высока. Приоритет №1 — устраните в первую очередь.
Вероятность эксплуатации в 30 дней (FIRST EPSS)
CISA KEV — активно эксплуатируется
Включена в каталог Known Exploited Vulnerabilities. Устранение — приоритет.
Информация
Обнаружена
2020-04-29
Опубликована
2020-11-02
Обновлена
2025-11-19
Эксплойт
Существует в открытом доступе
Исправление
Уязвимость устранена
Статус
Подтверждена производителем
Сертификация ФСТЭК
Продукт сертифицирован ФСТЭК России — сертификат №2557 (действует).
Карточка сертификата в реестре СЗИСертификация подтверждает соответствие требованиям по защите информации на момент выдачи и не гарантирует отсутствие уязвимостей.
Управляйте уязвимостями, а не таблицами
Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.
- Уязвимости → активы → ответственные — цепочка за минуту
- SLA-таймеры и эскалация — дедлайны не горят
- PDF-отчёт для ФСТЭК — за один клик
Связанные уязвимости
Уязвимость модуля Load Testing for Web Apps программного комплекса автоматизации тестирования Oracle Application Testing
Уязвимость пакета OpenScript программного комплекса автоматизации тестирования Oracle Application Testing Suite, позволя
Уязвимость инсталляционного сервиса (Install) программного комплекса автоматизации тестирования Oracle Application Testi
Уязвимость компонентов dblib и firebird интерпретатора языка программирования PHP, позволяющая нарушителю выполнить прои
Уязвимость реализации модуля Class Cleaner библиотеки для обработки разметки XML и HTML Lxml, позволяющая нарушителю осу
Что добавляет КиберОснова к данным БДУ ФСТЭК
CVSS v4.0 + калькулятор
Единственный бесплатный калькулятор CVSS v4.0 на русском языке
SLA по приказу №117
Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн
EPSS + CISA KEV
Оценка вероятности эксплуатации и статус активных атак
Полнотекстовый поиск
По названию, CVE, CWE, описанию — русский и английский
Связанные уязвимости
Автоматический подбор по затронутому ПО
Мобильная версия
Адаптивный интерфейс для работы с телефона и планшета
Автоматизируйте управление уязвимостями
КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.