BDU:2022-06488

Оценки

EPSS

0.000нет0.0%
0%20%40%60%80%100%

Процентиль: 0.0%

CVSS

8.5высокий3.x
0246810

Оценка CVSS: 8.5/10

Все оценки CVSS

CVSS 3.x
8.5

Вектор: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H

CVSS 2.0
7.1

Вектор: AV:N/AC:H/Au:S/C:C/I:C/A:C

Описание

Уязвимость Java-библиотеки для преобразования объектов в XML или JSON формат XStream платформы виртуализации VMware Cloud Foundation связана с ошибками десериализации и возможностью внедрения кода. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код с root-привилегиями

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

bdu

Связанные уязвимости

Рекомендации

Источник: bdu

Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры:
Для XStream:
- использование «белого» списка объектов для десериализуемых данных из недоверенных источников;
- ограничение перечня обрабатываемых типов минимально необходимыми.

Для VMware Cloud Foundation:
- использование средств межсетевого экранирования для ограничения возможности загрузки недоверенных данных.

Использование рекомендаций:
Для XStream:
https://x-stream.github.io/CVE-2021-39144.html

Для программных продуктов VMware Inc.:
https://www.vmware.com/security/advisories/VMSA-2022-0027.html

Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpuapr2022.html
https://www.oracle.com/security-alerts/cpujan2022.html
https://www.oracle.com/security-alerts/cpujul2022.html

Для Debian GNU/Linux:
https://www.debian.org/security/2021/dsa-5004
https://security-tracker.debian.org/tracker/CVE-2021-39144

Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/PVPHZA7VW2RRSDCOIPP2W6O5ND254TU7/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/22KVR6B5IZP3BGQ3HPWIO2FWWCKT3DHP/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/QGXIU3YDPG6OGTDHMBLAFN7BPBERXREB/

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2021-39144

URL: https://bdu.fstec.ru/vul/2022-06488

Уязвимое ПО (156)

Тип: Конфигурация

Поставщик: oracle corp.

Продукт: commerce guided search

Операционная система: fedora 34

Характеристика:
{  "version_exact": "11.3.2"}

Источник: bdu

Тип: Конфигурация

Поставщик: oracle corp.

Продукт: commerce guided search

Операционная система: debian gnu/linux 11

Характеристика:
{  "version_exact": "11.3.2"}

Источник: bdu

Тип: Конфигурация

Поставщик: oracle corp.

Продукт: commerce guided search

Операционная система: fedora 35

Характеристика:
{  "version_exact": "11.3.2"}

Источник: bdu

Тип: Конфигурация

Поставщик: oracle corp.

Продукт: commerce guided search

Операционная система: red hat enterprise linux 7

Характеристика:
{  "version_exact": "11.3.2"}

Источник: bdu

Тип: Конфигурация

Поставщик: oracle corp.

Продукт: commerce guided search

Операционная система: debian gnu/linux 10

Характеристика:
{  "version_exact": "11.3.2"}

Источник: bdu

Тип: Конфигурация

Поставщик: oracle corp.

Продукт: commerce guided search

Операционная система: fedora 33

Характеристика:
{  "version_exact": "11.3.2"}

Источник: bdu

Тип: Конфигурация

Поставщик: oracle corp.

Продукт: communications brm - elastic charging engine

Операционная система: fedora 34

Характеристика:
{  "version_exact": "12.0"}

Источник: bdu

Тип: Конфигурация

Поставщик: oracle corp.

Продукт: communications brm - elastic charging engine

Операционная система: fedora 34

Характеристика:
{  "version_exact": "11.3"}

Источник: bdu

Тип: Конфигурация

Поставщик: oracle corp.

Продукт: communications brm - elastic charging engine

Операционная система: debian gnu/linux 11

Характеристика:
{  "version_exact": "12.0"}

Источник: bdu

Тип: Конфигурация

Поставщик: oracle corp.

Продукт: communications brm - elastic charging engine

Операционная система: debian gnu/linux 11

Характеристика:
{  "version_exact": "11.3"}

Источник: bdu