КиберосноваSGRC
BDU:2020-02695
Высокий
Эксплойт

BDU:2020-02695: Уязвимость компонента Spring Framework программного продукта Oracle Retail Order Broker, позволяющая нарушителю получить полный контроль над приложением

CVSS v38.0
CVSS v27.6

Детали уязвимости BDU:2020-02695

Описание

Уязвимость компонента Spring Framework программного продукта Oracle Retail Order Broker существует из-за непринятия мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить полный контроль над приложением с помощью сетевого HTTP протокола

Что делать с BDU:2020-02695

Высокая уязвимость (CVSS 8.0) должна быть устранена в приоритетном порядке. Рекомендуемый срок — 7 дней по приказу ФСТЭК №117. Проверьте список затронутого ПО ниже и запланируйте обновление.

⚠ Для этой уязвимости существует публичный эксплойт — риск активной эксплуатации повышен. Устраните в первую очередь.

Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.

Оценка критичности (CVSS)

v3.1
8.0Высокий
Пересчитать →
v2
7.6
Только просмотр
AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:HAV:N/AC:H/Au:N/C:C/I:C/A:C

CWE — тип уязвимости

CVE — международный идентификатор

CWE-79
Межсайтовый скриптинг (XSS)

Позволяет внедрить вредоносный JavaScript-код в веб-страницу, который выполнится в браузере жертвы. Приводит к краже cookies, перенаправлению, подмене контента.

Как атакуют и что делать ▾

Сценарий атаки

Злоумышленник внедряет JavaScript через форму поиска или URL-параметр. При открытии страницы жертвой скрипт выполняется в контексте её сессии.

Последствия

Кража cookies и токенов сессии, перенаправление на фишинг, подмена контента страницы.

Рекомендации

Экранируйте вывод (output encoding), настройте Content-Security-Policy заголовки, валидируйте ввод на сервере.

Тактики и техники

Инъекция

Уязвимое ПО (55)

ВендорНазваниеВерсияПлатформа
Oracle Corp.WebLogic Server12.2.1.3.0Не указана
Oracle Corp.Oracle Retail Order Broker15.0Не указана
Oracle Corp.Oracle Retail Order Broker16.0Не указана
Red Hat Inc.Red Hat JBoss Fuse7Не указана
Oracle Corp.Application Testing Suite13.3.0.1Не указана
Oracle Corp.WebLogic Server12.2.1.4.0Не указана
Oracle Corp.Oracle Retail Predictive Application Server15.0.3Не указана
Oracle Corp.Oracle Retail Predictive Application Server16.0.3Не указана
Oracle Corp.Oracle Retail Assortment Planning15.0Не указана
Oracle Corp.Oracle Retail Assortment Planning16.0Не указана
Oracle Corp.Oracle Communications Element Manager8.1.1Не указана
Oracle Corp.Oracle Communications Element Manager8.2.0Не указана
Oracle Corp.Oracle Communications Session Report Manager8.1.1Не указана
Oracle Corp.Oracle Communications Session Report Manager8.2.0Не указана
Oracle Corp.Oracle Communications Session Route Manager8.1.1Не указана
Oracle Corp.Oracle Communications Session Route Manager8.2.0Не указана
Oracle Corp.Oracle Retail Financial Integration15.0Не указана
Oracle Corp.Oracle Retail Financial Integration16.0Не указана
Pivotal Software Inc.Spring Frameworkот 5.2.0 до 5.2.3Не указана
Pivotal Software Inc.Spring Frameworkот 5.0.0 до 5.0.16Не указана
Pivotal Software Inc.Spring Frameworkот 5.1.1 до 5.1.13Не указана
Pivotal Software Inc.Spring Framework5.1.0Не указана
Pivotal Software Inc.Spring Framework5.1.0 rc1Не указана
Pivotal Software Inc.Spring Framework5.1.0 rc2Не указана
Pivotal Software Inc.Spring Framework5.1.0 rc3Не указана
Oracle Corp.Communications BRM - Elastic Charging Engine11.3Не указана
Oracle Corp.Communications BRM - Elastic Charging Engine12.0Не указана
Oracle Corp.Oracle Communications Element Manager8.2.1Не указана
Oracle Corp.Oracle Communications Session Report Manager8.2.1Не указана
Oracle Corp.Oracle Communications Session Route Manager8.2.1Не указана
Oracle Corp.Oracle Healthcare Master Person Index4.0.2Не указана
Oracle Corp.Insurance Policy Administration J2EE10.2.0Не указана
Oracle Corp.Insurance Policy Administration J2EE10.2.4Не указана
Oracle Corp.Insurance Policy Administration J2EE11.0.2Не указана
Oracle Corp.Insurance Policy Administration J2EE11.1.0Не указана
Oracle Corp.Insurance Policy Administration J2EE11.2.0Не указана
Oracle Corp.Oracle Insurance Rules Palette10.2.0Не указана
Oracle Corp.Oracle Insurance Rules Palette10.2.4Не указана
Oracle Corp.Oracle Insurance Rules Palette11.0.2Не указана
Oracle Corp.Oracle Insurance Rules Palette11.1.0Не указана
Oracle Corp.Oracle Insurance Rules Palette11.2.0Не указана
Oracle Corp.MySQL Enterprise Monitorдо 4.0.12 включительноНе указана
Oracle Corp.MySQL Enterprise Monitorдо 8.0.20 включительноНе указана
Oracle Corp.Oracle Retail Predictive Application Server14.0.3Не указана
Oracle Corp.Oracle Retail Predictive Application Server14.1.3Не указана
Oracle Corp.Oracle Retail Service Backbone15.0Не указана
Oracle Corp.Oracle Retail Service Backbone16.0Не указана
Oracle Corp.Rapid Planning12.1Не указана
Oracle Corp.Rapid Planning12.2Не указана
Oracle Corp.Oracle FLEXCUBE Private Banking12.0.0Не указана

Показано 50 из 55

Рекомендации по устранению

Использование рекомендаций: Для Spring Framework: https://tanzu.vmware.com/security/cve-2020-5398 Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpuapr2020.html https://www.oracle.com/security-alerts/cpujul2020.html https://www.oracle.com/security-alerts/cpujan2021.html Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2020-5398

SLA ФСТЭК №117

7 дней

по базовой оценке CVSS 8.0

Уточните SLA под вашу среду

Базовый балл 8.0 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.

Пересчитать CVSS с учётом среды

Threat Intelligence

SSVC: Немедленно устранить

Эксплуатируется или вероятность крайне высока. Приоритет №1 — устраните в первую очередь.

EPSS — вероятность эксплуатации90.2%

Вероятность эксплуатации в 30 дней (FIRST EPSS)

Информация

Обнаружена

2020-04-14

Опубликована

2020-06-10

Обновлена

2022-04-04

Эксплойт

Существует

Исправление

Уязвимость устранена

Статус

Подтверждена производителем

КиберОснова

Управляйте уязвимостями, а не таблицами

Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.

  • Уязвимости → активы → ответственные — цепочка за минуту
  • SLA-таймеры и эскалация — дедлайны не горят
  • PDF-отчёт для ФСТЭК — за один клик
Попробовать бесплатно

Связанные уязвимости

Источник: Банк данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru). Банк данных создан в соответствии с Приказом ФСТЭК России от 16.02.2015 №9. Данные общедоступны и предоставляются на безвозмездной основе. Оператор: ФАУ «ГНИИИ ПТЗИ ФСТЭК России».

Что добавляет КиберОснова к данным БДУ ФСТЭК

CVSS v4.0 + калькулятор

Единственный бесплатный калькулятор CVSS v4.0 на русском языке

SLA по приказу №117

Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн

EPSS + CISA KEV

Оценка вероятности эксплуатации и статус активных атак

Полнотекстовый поиск

По названию, CVE, CWE, описанию — русский и английский

Связанные уязвимости

Автоматический подбор по затронутому ПО

Мобильная версия

Адаптивный интерфейс для работы с телефона и планшета

Автоматизируйте управление уязвимостями

КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.

Калькулятор CVSS v4.0