BDU:2020-03564: Уязвимость компонента java.io.tmpdir утилиты автоматизации процесса сборки программного продукта Apache Ant, позволяющая нарушителю получить доступ на изменение данных или несанкционированный доступ к защищаемой информации
Детали уязвимости BDU:2020-03564
Описание
Уязвимость компонента java.io.tmpdir утилиты автоматизации процесса сборки программного продукта Apache Ant связана с ошибками обработки временных файлов. Эксплуатация уязвимости может позволить нарушителю получить доступ на изменение данных или несанкционированный доступ к защищаемой информации
Что делать с BDU:2020-03564
Уязвимость среднего уровня (CVSS 6.3) — устраните в рамках планового цикла обновлений. Рекомендуемый срок — 30 дней. Оцените применимость к вашей инфраструктуре через список затронутого ПО.
Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.
Оценка критичности (CVSS)
AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:NAV:L/AC:H/Au:S/C:C/I:C/A:NCVE — международный идентификатор
Программа непреднамеренно раскрывает конфиденциальные данные: стек вызовов, пути, credentials.
Как атакуют и что делать ▾
Сценарий атаки
Сервер возвращает стек вызовов, пути к файлам, версии ПО, SQL-запросы в сообщениях об ошибках.
Последствия
Утечка внутренней архитектуры, помогает атакующему планировать дальнейшие шаги.
Рекомендации
Отключите подробные ошибки в production, используйте generic error pages, логируйте на сервере.
Тактики и техники
Уязвимое ПО (88)
| Вендор | Название | Версия | Платформа |
|---|---|---|---|
| Red Hat Inc. | Red Hat Enterprise Linux | 7 | Не указана |
| Oracle Corp. | Enterprise Repository | 11.1.1.7.0 | Не указана |
| Oracle Corp. | Retail Back Office | 14.0 | Не указана |
| Oracle Corp. | Retail Back Office | 14.1 | Не указана |
| Oracle Corp. | Retail Central Office | 14.0 | Не указана |
| Oracle Corp. | Retail Central Office | 14.1 | Не указана |
| Oracle Corp. | Retail Returns Management | 14.0 | Не указана |
| Oracle Corp. | Retail Returns Management | 14.1 | Не указана |
| Oracle Corp. | Retail Point-of-Service | 14.0 | Не указана |
| Oracle Corp. | Retail Point-of-Service | 14.1 | Не указана |
| Oracle Corp. | Business Process Management Suite | 12.2.1.3.0 | Не указана |
| Oracle Corp. | Primavera Unifier | 16.2 | Не указана |
| Oracle Corp. | Primavera Unifier | 16.1 | Не указана |
| Red Hat Inc. | Red Hat Enterprise Linux | 8 | Не указана |
| Oracle Corp. | Utilities Framework | 4.4.0.0.0 | Не указана |
| Oracle Corp. | Utilities Framework | 4.2.0.3.0 | Не указана |
| Oracle Corp. | Utilities Framework | 4.2.0.2.0 | Не указана |
| Fedora Project | Fedora | 31 | Не указана |
| Oracle Corp. | Primavera Unifier | 18.8 | Не указана |
| Canonical Ltd. | Ubuntu | 19.10 | Не указана |
| Red Hat Inc. | Red Hat Descision Manager | 7 | Не указана |
| Oracle Corp. | Oracle Retail Assortment Planning | 16.0.3 | Не указана |
| Oracle Corp. | Primavera Unifier | 19.12 | Не указана |
| Oracle Corp. | Primavera Unifier | от 17.7 до 17.12 включительно | Не указана |
| Oracle Corp. | Oracle Endeca Information Discovery Studio | 3.2.0 | Не указана |
| Oracle Corp. | Oracle Retail Predictive Application Server | 15.0.3 | Не указана |
| Oracle Corp. | Oracle Retail Predictive Application Server | 16.0.3 | Не указана |
| Oracle Corp. | Retail Integration Bus | 15.0 | Не указана |
| Oracle Corp. | Retail Integration Bus | 16.0 | Не указана |
| Fedora Project | Fedora | 32 | Не указана |
| Oracle Corp. | Oracle Retail Assortment Planning | 15.0.3 | Не указана |
| Oracle Corp. | Oracle Retail Financial Integration | 15.0 | Не указана |
| Oracle Corp. | Oracle Retail Financial Integration | 16.0 | Не указана |
| Oracle Corp. | Retail Integration Bus | 14.1.0 | Не указана |
| Novell Inc. | OpenSUSE Leap | 15.2 | Не указана |
| Oracle Corp. | Oracle Retail Predictive Application Server | 14.0.3 | Не указана |
| Oracle Corp. | Oracle Retail Predictive Application Server | 14.1.3 | Не указана |
| Oracle Corp. | Oracle Retail Service Backbone | 15.0 | Не указана |
| Oracle Corp. | Oracle Retail Service Backbone | 16.0 | Не указана |
| Oracle Corp. | Rapid Planning | 12.1 | Не указана |
| Oracle Corp. | Rapid Planning | 12.2 | Не указана |
| Oracle Corp. | Enterprise Manager Ops Center | 12.4.0.0 | Не указана |
| Red Hat Inc. | CodeReady Studio | 12 | Не указана |
| Apache Software Foundation | Ant | от 1.1 до 1.9.14 включительно | Не указана |
| Apache Software Foundation | Ant | от 1.10.0 до 1.10.7 включительно | Не указана |
| Oracle Corp. | Communications MetaSolv Solution | 6.3.0 | Не указана |
| Oracle Corp. | Oracle Communications Order and Service Management | 7.3 | Не указана |
| Oracle Corp. | Oracle Communications Order and Service Management | 7.4 | Не указана |
| Oracle Corp. | Financial Services Analytical Applications Infrastructure | от 8.0.6 до 8.1.0 включительно | Не указана |
| Oracle Corp. | Oracle FLEXCUBE Investor Servicing | 12.1.0 | Не указана |
Показано 50 из 88
Среды функционирования (6)
| Вендор | Название | Версия | Платформа |
|---|---|---|---|
| Red Hat Inc. | Red Hat Enterprise Linux | 7 | Не указана |
| Red Hat Inc. | Red Hat Enterprise Linux | 8 | Не указана |
| Fedora Project | Fedora | 31 | Не указана |
| Canonical Ltd. | Ubuntu | 19.10 | Не указана |
| Fedora Project | Fedora | 32 | Не указана |
| Novell Inc. | OpenSUSE Leap | 15.2 | Не указана |
Рекомендации по устранению
Использование рекомендаций: Для программных продуктов Apache Software Foundation: https://lists.apache.org/thread.html/r0d08a96ba9de8aa435f32944e8b2867c368a518d4ff57782e3637335@%3Cissues.hive.apache.org%3E https://lists.apache.org/thread.html/r1863b9ce4c3e4b1e5b0c671ad05545ba3eb8399616aa746af5dfe1b1@%3Cdev.creadur.apache.org%3E https://lists.apache.org/thread.html/r1b32c76afffcf676e13ed635a3332f3e46e6aaa7722eb3fc7a28f58e@%3Cdev.hive.apache.org%3E https://lists.apache.org/thread.html/r2704fb14ce068c64759a986f81d5b5e42ab434fa13d0f444ad52816b@%3Cdev.creadur.apache.org%3E https://lists.apache.org/thread.html/r4b2904d64affd4266cd72ccb2fc3927c1c2f22009f183095aa46bf90@%3Cissues.hive.apache.org%3E https://lists.apache.org/thread.html/r6e295d792032ec02b32be3846c21a58857fba4a077d22c5842d69ba2@%3Ctorque-dev.db.apache.org%3E https://lists.apache.org/thread.html/r6edd3e2cb79ee635630d891b54a4f1a9cd8c7f639d6ee34e75fbe830@%3Cissues.hive.apache.org%3E https://lists.apache.org/thread.html/r8e24abb7dd77cda14c6df90a377c94f0a413bbfcec90a29540ff8adf@%3Cissues.hive.apache.org%3E https://lists.apache.org/thread.html/r8e592bbfc016a5dbe2a8c0e81ff99682b9c78c453621b82c14e7b75e%40%3Cdev.ant.apache.org%3E https://lists.apache.org/thread.html/r95dc943e47a211d29df605e14f86c280fc9fa8d828b2b53bd07673c9@%3Cdev.creadur.apache.org%3E https://lists.apache.org/thread.html/rd7dda48ff835f4d0293949837d55541bfde3683bd35bd8431e324538@%3Cdev.creadur.apache.org%3E https://lists.apache.org/thread.html/rda80ac59119558eaec452e58ddfac2ccc9211da1c65f7927682c78b1@%3Cdev.creadur.apache.org%3E https://lists.apache.org/thread.html/rdaa9c51d5dc6560c9d2b3f3d742c768ad0705e154041e574a0fae45c@%3Cnotifications.groovy.apache.org%3E https://lists.apache.org/thread.html/re1ce84518d773a94a613d988771daf9252c9cf7375a9a477009f9735@%3Ccommits.creadur.apache.org%3E https://lists.apache.org/thread.html/rfd346609527a79662c48b1da3ac500ec30f29f7ddaa3575051e81890@%3Ccommits.creadur.apache.org%3E Для программных продуктов Novell Inc.: https://lists.opensuse.org/opensuse-security-announce/2020-07/msg00053.html Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2020-1945 Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/RRVAWTCVXJMRYKQKEXYSNBF7NLSR6OEI/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/EQBR65TINSJRN7PTPIVNYS33P535WM74/ Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpujul2020.html https://www.oracle.com/security-alerts/cpuoct2020.html https://www.oracle.com/security-alerts/cpujan2021.html Для ОСОН Основа: Обновление программного обеспечения ant до версии 1.10.11-1
SLA ФСТЭК №117
30 дней
по базовой оценке CVSS 6.3
Уточните SLA под вашу среду
Базовый балл 6.3 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.
Пересчитать CVSS с учётом средыThreat Intelligence
SSVC: Отслеживать
Низкий текущий риск. Устраните при плановом обновлении.
Вероятность эксплуатации в 30 дней (FIRST EPSS)
Информация
Обнаружена
2020-05-14
Опубликована
2020-07-29
Обновлена
2022-10-18
Эксплойт
Данные уточняются
Исправление
Уязвимость устранена
Статус
Подтверждена производителем
Управляйте уязвимостями, а не таблицами
Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.
- Уязвимости → активы → ответственные — цепочка за минуту
- SLA-таймеры и эскалация — дедлайны не горят
- PDF-отчёт для ФСТЭК — за один клик
Внешние ресурсы
Связанные уязвимости
BDU:2023-07205Уязвимость адаптера JDBCAppender программы для журналирования Java-программ Log4j, позволяющая нарушителю выполнять прои
BDU:2023-05361Уязвимость Java-библиотеки анализа, извлечения и управления данными в документах HTML jsoup, связанная с недостатками в
BDU:2021-03753Уязвимость утилиты для автоматизации сборки Apache Ant, связанная с неконтролируемым расходом ресурсов, позволяющая нару
BDU:2021-03752Уязвимость утилиты для автоматизации сборки Apache Ant, связанная с неконтролируемым расходом ресурсов, позволяющая нару
BDU:2021-00774Уязвимость реализации класса fixcrlf утилиты автоматизации процесса сборки программного продукта Apache Ant, позволяющая
Что добавляет КиберОснова к данным БДУ ФСТЭК
CVSS v4.0 + калькулятор
Единственный бесплатный калькулятор CVSS v4.0 на русском языке
SLA по приказу №117
Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн
EPSS + CISA KEV
Оценка вероятности эксплуатации и статус активных атак
Полнотекстовый поиск
По названию, CVE, CWE, описанию — русский и английский
Связанные уязвимости
Автоматический подбор по затронутому ПО
Мобильная версия
Адаптивный интерфейс для работы с телефона и планшета
Автоматизируйте управление уязвимостями
КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.