Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-04280

Опубликовано: 18 июн. 2018
Источник: fstec
CVSS3: 8.8
CVSS2: 6.5
EPSS Низкий

Описание

Уязвимость реализации класса FileSessionDataStore HTTP-сервера Jetty связана с ошибкой в конфигурации J2EE. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемой информации путем управления сессиями, используя компонент HttpSessions из хранилища FileSystem

Вендор

Oracle Corp.
Eclipse Foundation

Наименование ПО

Retail Xstore Point of Service
Jetty

Версия ПО

7.1 (Retail Xstore Point of Service)
15.0 (Retail Xstore Point of Service)
16.0 (Retail Xstore Point of Service)
17.0 (Retail Xstore Point of Service)
9.4.0.v20161208 (Jetty)
9.4.1.v20170120 (Jetty)
9.4.2.v20170220 (Jetty)
9.4.3.v20170317 (Jetty)
9.4.4.v20170414 (Jetty)
9.4.5.v20170502 (Jetty)
9.4.6.v20170531 (Jetty)
9.4.7.v2017094 (Jetty)
9.4.8.v20171121 (Jetty)

Тип ПО

Прикладное ПО информационных систем
Сетевое средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,5)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Jetty:
https://bugs.eclipse.org/bugs/show_bug.cgi?id=536018
Для программных продуктов Oracle:
https://www.oracle.com/security-alerts/cpuoct2019.html

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 66%
0.00515
Низкий

8.8 High

CVSS3

6.5 Medium

CVSS2

Связанные уязвимости

CVSS3: 8.8
ubuntu
больше 7 лет назад

In Eclipse Jetty versions 9.4.0 through 9.4.8, when using the optional Jetty provided FileSessionDataStore for persistent storage of HttpSession details, it is possible for a malicious user to access/hijack other HttpSessions and even delete unmatched HttpSessions present in the FileSystem's storage for the FileSessionDataStore.

CVSS3: 5.6
redhat
больше 7 лет назад

In Eclipse Jetty versions 9.4.0 through 9.4.8, when using the optional Jetty provided FileSessionDataStore for persistent storage of HttpSession details, it is possible for a malicious user to access/hijack other HttpSessions and even delete unmatched HttpSessions present in the FileSystem's storage for the FileSessionDataStore.

CVSS3: 8.8
nvd
больше 7 лет назад

In Eclipse Jetty versions 9.4.0 through 9.4.8, when using the optional Jetty provided FileSessionDataStore for persistent storage of HttpSession details, it is possible for a malicious user to access/hijack other HttpSessions and even delete unmatched HttpSessions present in the FileSystem's storage for the FileSessionDataStore.

CVSS3: 8.8
debian
больше 7 лет назад

In Eclipse Jetty versions 9.4.0 through 9.4.8, when using the optional ...

CVSS3: 8.8
github
больше 7 лет назад

Access and integrity issue within Eclipse Jetty

EPSS

Процентиль: 66%
0.00515
Низкий

8.8 High

CVSS3

6.5 Medium

CVSS2