КиберосноваSGRC
BDU:2023-07907
Высокий

BDU:2023-07907: Уязвимость платформы для обеспечения безопасности XML-данных в приложениях на языке Java XML Apache Santuario XML Security for Java, связанная с ошибками при передачи свойства "secureValidation" при создании объекта KeyInfo из элемента KeyInfoReference, позволяющая нарушителю получить доступ к произвольным файлам с расширением .xml

CVSS v37.5
CVSS v27.8

Детали уязвимости BDU:2023-07907

Описание

Уязвимость платформы для обеспечения безопасности XML-данных в приложениях на языке Java XML Apache Santuario XML Security for Java связана с ошибками при передачи свойства "secureValidation" при создании объекта KeyInfo из элемента KeyInfoReference. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить доступ к произвольным файлам с расширением .xml через элемент RetrievalMethod

Что делать с BDU:2023-07907

Высокая уязвимость (CVSS 7.5) должна быть устранена в приоритетном порядке. Рекомендуемый срок — 7 дней по приказу ФСТЭК №117. Проверьте список затронутого ПО ниже и запланируйте обновление.

Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.

Оценка критичности (CVSS)

v3.1
7.5Высокий
Пересчитать →
v2
7.8
Только просмотр
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NAV:N/AC:L/Au:N/C:C/I:N/A:N

CWE — тип уязвимости

CVE — международный идентификатор

CWE-200
Раскрытие информации

Программа непреднамеренно раскрывает конфиденциальные данные: стек вызовов, пути, credentials.

Как атакуют и что делать ▾

Сценарий атаки

Сервер возвращает стек вызовов, пути к файлам, версии ПО, SQL-запросы в сообщениях об ошибках.

Последствия

Утечка внутренней архитектуры, помогает атакующему планировать дальнейшие шаги.

Рекомендации

Отключите подробные ошибки в production, используйте generic error pages, логируйте на сервере.

Тактики и техники

Несанкционированный сбор информации

Уязвимое ПО (35)

ВендорНазваниеВерсияПлатформа
Сообщество свободного программного обеспеченияDebian GNU/Linux9Не указана
Oracle Corp.Oracle Communications Messaging Server8.1Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Oracle Corp.WebLogic Server12.2.1.4.0Не указана
Oracle Corp.Oracle FLEXCUBE Private Banking12.1Не указана
Oracle Corp.WebLogic Server14.1.1.0.0Не указана
Oracle Corp.Oracle Retail Merchandising System16.0.3Не указана
Oracle Corp.Oracle Retail Financial Integration16.0.3Не указана
Oracle Corp.Oracle Retail Service Backbone16.0.3Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана
Oracle Corp.Oracle Retail Service Backbone15.0.3.1Не указана
Oracle Corp.Oracle Retail Service Backbone14.1.3.2Не указана
АО "НППКТ"ОСОН ОСнова Оnyxдо 2.4.2Не указана
Oracle Corp.Commerce Guided Search11.3.2Не указана
Oracle Corp.Oracle PeopleSoft Enterprise PeopleTools8.58Не указана
Oracle Corp.Oracle PeopleSoft Enterprise PeopleTools8.59Не указана
Apache Software FoundationSantuario XML Securityдо 2.1.7Java
Apache Software FoundationSantuario XML Securityот 2.2.0 до 2.2.3Java
Apache Software FoundationCXF3.4.4Не указана
Apache Software FoundationTomEEдо 8.0.8Не указана
Oracle Corp.Oracle Outside In Technology8.5.5Не указана
Oracle Corp.Oracle Outside In Technology8.5.6Не указана
Oracle Corp.Oracle Retail Bulk Data Integration16.0.3Не указана
Oracle Corp.Oracle Retail Financial Integration14.1.3.2Не указана
Oracle Corp.Oracle Retail Financial Integration15.0.3.1Не указана
Oracle Corp.Oracle Retail Financial Integration19.0.1Не указана
Oracle Corp.Oracle Retail Integration Bus14.1.3.2Не указана
Oracle Corp.Oracle Retail Integration Bus15.0.3.1Не указана
Oracle Corp.Oracle Retail Integration Bus16.0.3Не указана
Oracle Corp.Oracle Retail Integration Bus19.0.1Не указана
Oracle Corp.Oracle Retail Merchandising System19.0.1Не указана
Oracle Corp.Oracle Retail Service Backbone19.0.1Не указана
Oracle Corp.Oracle Commerce Platform11.3.2Не указана
Oracle Corp.Oracle Agile PLM Framework9.3.6Не указана
Elastic NVElasticsearch7.17.14Не указана

Среды функционирования (4)

ВендорНазваниеВерсияПлатформа
Сообщество свободного программного обеспеченияDebian GNU/Linux9Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана
АО "НППКТ"ОСОН ОСнова Оnyxдо 2.4.2Не указана

Рекомендации по устранению

Использование рекомендаций: Для программных продуктов Apache Software Foundation: https://lists.apache.org/thread/hkx06rpf8pqlwzdd1rpp1h0cntnmmxw0 Для Debian GNU/Linux: https://lists.debian.org/debian-lts-announce/2021/09/msg00015.html Для Oracle Corp.: https://www.oracle.com/security-alerts/cpuapr2022.html https://www.oracle.com/security-alerts/cpujul2022.html Для ОСОН ОСнова Оnyx: Обновление программного обеспечения libxml-security-java до версии 2.0.10-2+deb10u1

SLA ФСТЭК №117

7 дней

по базовой оценке CVSS 7.5

Уточните SLA под вашу среду

Базовый балл 7.5 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.

Пересчитать CVSS с учётом среды

Threat Intelligence

SSVC: Отслеживать (повышенный)

Умеренный риск. Включите в плановый цикл обновлений, следите за изменением EPSS.

EPSS — вероятность эксплуатации0.3%

Вероятность эксплуатации в 30 дней (FIRST EPSS)

Информация

Обнаружена

2021-09-19

Опубликована

2023-11-16

Обновлена

2024-01-10

Эксплойт

Данные уточняются

Исправление

Уязвимость устранена

Статус

Подтверждена производителем

КиберОснова

Управляйте уязвимостями, а не таблицами

Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.

  • Уязвимости → активы → ответственные — цепочка за минуту
  • SLA-таймеры и эскалация — дедлайны не горят
  • PDF-отчёт для ФСТЭК — за один клик
Попробовать бесплатно

Связанные уязвимости

Источник: Банк данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru). Банк данных создан в соответствии с Приказом ФСТЭК России от 16.02.2015 №9. Данные общедоступны и предоставляются на безвозмездной основе. Оператор: ФАУ «ГНИИИ ПТЗИ ФСТЭК России».

Что добавляет КиберОснова к данным БДУ ФСТЭК

CVSS v4.0 + калькулятор

Единственный бесплатный калькулятор CVSS v4.0 на русском языке

SLA по приказу №117

Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн

EPSS + CISA KEV

Оценка вероятности эксплуатации и статус активных атак

Полнотекстовый поиск

По названию, CVE, CWE, описанию — русский и английский

Связанные уязвимости

Автоматический подбор по затронутому ПО

Мобильная версия

Адаптивный интерфейс для работы с телефона и планшета

Автоматизируйте управление уязвимостями

КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.

Калькулятор CVSS v4.0