Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-03746

Опубликовано: 23 июн. 2022
Источник: fstec
CVSS3: 6.1
CVSS2: 6.4
EPSS Низкий

Описание

Уязвимость в примерах проверки подлинности с помощью форм в примерах веб-приложений сервера приложений Apache Tomcat существует из-за непринятия мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, провести атаку межсайтового скриптинга (XSS)

Вендор

ООО «Ред Софт»
Apache Software Foundation
АО «НТЦ ИТ РОСА»

Наименование ПО

РЕД ОС
Apache Tomcat
РОСА ХРОМ

Версия ПО

7.3 (РЕД ОС)
от 10.1.0-M1 до 10.1.0-M17 (Apache Tomcat)
от 10.0.0-M1 до 10.0.23 (Apache Tomcat)
от 9.0.30 до 9.0.65 (Apache Tomcat)
от 8.5.50 до 8.5.82 (Apache Tomcat)
12.4 (РОСА ХРОМ)

Тип ПО

Операционная система
Сетевое программное средство

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 7.3
АО «НТЦ ИТ РОСА» РОСА ХРОМ 12.4

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,4)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,1)

Возможные меры по устранению уязвимости

Обновление сервера приложений Apache Tomcat до версий:10.1.0-M17, 10.0.23, 9.0.65, 8.5.82 или выше
Компенсирующие меры:
Удалите примеры веб-приложения, как описано в
руководстве по безопасности Tomcat.
Для операционной системы РОСА ХРОМ: https://abf.rosalinux.ru/advisories/ROSA-SA-2023-2258
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 82%
0.01749
Низкий

6.1 Medium

CVSS3

6.4 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.1
redos
11 месяцев назад

Уязвимость tomcat

CVSS3: 6.1
ubuntu
почти 3 года назад

In Apache Tomcat 10.1.0-M1 to 10.1.0-M16, 10.0.0-M1 to 10.0.22, 9.0.30 to 9.0.64 and 8.5.50 to 8.5.81 the Form authentication example in the examples web application displayed user provided data without filtering, exposing a XSS vulnerability.

CVSS3: 5.4
redhat
почти 3 года назад

In Apache Tomcat 10.1.0-M1 to 10.1.0-M16, 10.0.0-M1 to 10.0.22, 9.0.30 to 9.0.64 and 8.5.50 to 8.5.81 the Form authentication example in the examples web application displayed user provided data without filtering, exposing a XSS vulnerability.

CVSS3: 6.1
nvd
почти 3 года назад

In Apache Tomcat 10.1.0-M1 to 10.1.0-M16, 10.0.0-M1 to 10.0.22, 9.0.30 to 9.0.64 and 8.5.50 to 8.5.81 the Form authentication example in the examples web application displayed user provided data without filtering, exposing a XSS vulnerability.

CVSS3: 6.1
debian
почти 3 года назад

In Apache Tomcat 10.1.0-M1 to 10.1.0-M16, 10.0.0-M1 to 10.0.22, 9.0.30 ...

EPSS

Процентиль: 82%
0.01749
Низкий

6.1 Medium

CVSS3

6.4 Medium

CVSS2