Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-01758

Опубликовано: 23 фев. 2018
Источник: fstec
CVSS3: 6.5
CVSS2: 6.8
EPSS Низкий

Описание

Уязвимость сервера приложений Apache Tomcat связана с недостатками контроля доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, повысить свои привилегии

Вендор

Oracle Corp.
Apache Software Foundation

Наименование ПО

Managed File Transfer
Apache Tomcat
FMW Platform
MICROS Relate CRM Software

Версия ПО

12.2.1.3.0 (Managed File Transfer)
12.1.3.0.0 (Managed File Transfer)
от 9.0.0.M1 до 9.0.4 включительно (Apache Tomcat)
от 8.5.0 до 8.5.27 включительно (Apache Tomcat)
от 8.0.0.RC1 до 8.0.49 включительно (Apache Tomcat)
от 7.0.0 до 7.0.84 включительно (Apache Tomcat)
12.2.1.3.0 (FMW Platform)
11.4 (MICROS Relate CRM Software)

Тип ПО

Прикладное ПО информационных систем
Сетевое программное средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,5)

Возможные меры по устранению уязвимости

Для сервера приложений Apache Tomcat - обновление программного обеспечения до более новой версии
Для продуктов Oracle использование рекомендаций:
https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 92%
0.07914
Низкий

6.5 Medium

CVSS3

6.8 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.5
ubuntu
больше 7 лет назад

Security constraints defined by annotations of Servlets in Apache Tomcat 9.0.0.M1 to 9.0.4, 8.5.0 to 8.5.27, 8.0.0.RC1 to 8.0.49 and 7.0.0 to 7.0.84 were only applied once a Servlet had been loaded. Because security constraints defined in this way apply to the URL pattern and any URLs below that point, it was possible - depending on the order Servlets were loaded - for some security constraints not to be applied. This could have exposed resources to users who were not authorised to access them.

CVSS3: 4.8
redhat
больше 7 лет назад

Security constraints defined by annotations of Servlets in Apache Tomcat 9.0.0.M1 to 9.0.4, 8.5.0 to 8.5.27, 8.0.0.RC1 to 8.0.49 and 7.0.0 to 7.0.84 were only applied once a Servlet had been loaded. Because security constraints defined in this way apply to the URL pattern and any URLs below that point, it was possible - depending on the order Servlets were loaded - for some security constraints not to be applied. This could have exposed resources to users who were not authorised to access them.

CVSS3: 6.5
nvd
больше 7 лет назад

Security constraints defined by annotations of Servlets in Apache Tomcat 9.0.0.M1 to 9.0.4, 8.5.0 to 8.5.27, 8.0.0.RC1 to 8.0.49 and 7.0.0 to 7.0.84 were only applied once a Servlet had been loaded. Because security constraints defined in this way apply to the URL pattern and any URLs below that point, it was possible - depending on the order Servlets were loaded - for some security constraints not to be applied. This could have exposed resources to users who were not authorised to access them.

CVSS3: 6.5
debian
больше 7 лет назад

Security constraints defined by annotations of Servlets in Apache Tomc ...

CVSS3: 6.5
github
больше 6 лет назад

Apache Tomcat information exposure vulnerability

EPSS

Процентиль: 92%
0.07914
Низкий

6.5 Medium

CVSS3

6.8 Medium

CVSS2