Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-07738

Опубликовано: 23 сент. 2024
Источник: fstec
CVSS3: 7.5
CVSS2: 7.8
EPSS Низкий

Описание

Уязвимость реализации протокола TLS cервера приложений Apache Tomcat связана с неконтролируемым расходом ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Вендор

Red Hat, Inc.
Novell Inc.
Сообщество свободного программного обеспечения
ООО «Ред Софт»
АО «ИВК»
АО «НТЦ ИТ РОСА»
Apache Software Foundation
АО «НППКТ»
Axiom JDK
ООО «РусБИТех-Астра»

Наименование ПО

Red Hat Enterprise Linux
Suse Linux Enterprise Server
SUSE Linux Enterprise Server for SAP Applications
Debian GNU/Linux
РЕД ОС
Альт 8 СП
Red Hat JBoss Web Server
РОСА ХРОМ
АЛЬТ СП 10
Tomcat
ОСОН ОСнова Оnyx
Libercat Certified
ПК СВ «Брест»

Версия ПО

8 (Red Hat Enterprise Linux)
12 SP5 (Suse Linux Enterprise Server)
12 SP5 (SUSE Linux Enterprise Server for SAP Applications)
11 (Debian GNU/Linux)
12 (Debian GNU/Linux)
7.3 (РЕД ОС)
- (Альт 8 СП)
9 (Red Hat Enterprise Linux)
5 (Red Hat JBoss Web Server)
12.4 (РОСА ХРОМ)
- (АЛЬТ СП 10)
6 (Red Hat JBoss Web Server)
6.0 on RHEL 8 (Red Hat JBoss Web Server)
6.0 on RHEL 9 (Red Hat JBoss Web Server)
от 9.0.13 до 9.0.89 включительно (Tomcat)
от 10.1.0-M1 до 10.1.24 включительно (Tomcat)
от 11.0.0-M1 до 11.0.0-M20 включительно (Tomcat)
5.8 on RHEL 7 (Red Hat JBoss Web Server)
5.8 on RHEL 8 (Red Hat JBoss Web Server)
5.8 on RHEL 9 (Red Hat JBoss Web Server)
до 2.12 (ОСОН ОСнова Оnyx)
до 9.0.91-2 (Libercat Certified)
до 10.1.26-2 (Libercat Certified)
до 4.0.2 (ПК СВ «Брест»)
до 3.3.4 (ПК СВ «Брест»)

Тип ПО

Операционная система
Сетевое средство
Сетевое программное средство
Прикладное ПО информационных систем
Средство защиты

Операционные системы и аппаратные платформы

Red Hat, Inc. Red Hat Enterprise Linux 8
Novell Inc. Suse Linux Enterprise Server 12 SP5
Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP5
Сообщество свободного программного обеспечения Debian GNU/Linux 11
Сообщество свободного программного обеспечения Debian GNU/Linux 12
ООО «Ред Софт» РЕД ОС 7.3
АО «ИВК» Альт 8 СП -
Red Hat, Inc. Red Hat Enterprise Linux 9
АО «НТЦ ИТ РОСА» РОСА ХРОМ 12.4
АО «ИВК» АЛЬТ СП 10 -
АО «НППКТ» ОСОН ОСнова Оnyx до 2.12
ООО «РусБИТех-Астра» ПК СВ «Брест» до 4.0.2
ООО «РусБИТех-Астра» ПК СВ «Брест» до 3.3.4

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Apache Tomcat:
https://lists.apache.org/thread/bk6k97ps0mcdw7nv6c1rpoyh8kn9cj93
https://tomcat.apache.org/security-9.html
https://tomcat.apache.org/security-10.html
https://tomcat.apache.org/security-11.html
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2024-38286
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2024-38286
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2024-38286.html
Обновление программного обеспечения tomcat9 до версии 9.0.43+repack-2~deb11u11.osnova2u1
Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/
Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/
Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2914
Для Libercat Certified:
Обновление ПО до актуальной версии
Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для ПК СВ «Брест»:
обновление программного обеспечения, применение оперативного обновления ПК СВ «Брест» 4.0.2, предоставляемого в личном кабинете пользователя https://lk.astralinux.ru/ (https://wiki.astralinux.ru/x/ziLoD)
Для ПК СВ «Брест»:
обновление программного обеспечения, применение оперативного обновления ПК СВ «Брест» 3.3.4, предоставляемого в личном кабинете пользователя https://lk.astralinux.ru/ (https://wiki.astralinux.ru/x/ziLoD)

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 76%
0.0169
Низкий

7.5 High

CVSS3

7.8 High

CVSS2

Связанные уязвимости

CVSS3: 7.5
redos
почти 2 года назад

Уязвимость tomcat

CVSS3: 8.6
ubuntu
почти 2 года назад

Allocation of Resources Without Limits or Throttling vulnerability in Apache Tomcat. This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.0-M20, from 10.1.0-M1 through 10.1.24, from 9.0.13 through 9.0.89. The following versions were EOL at the time the CVE was created but are known to be affected: 8.5.35 through 8.5.100 and 7.0.92 through 7.0.109. Other EOL versions may also be affected. Users are recommended to upgrade to version 11.0.0-M21, 10.1.25, or 9.0.90, which fixes the issue. Apache Tomcat, under certain configurations on any platform, allows an attacker to cause an OutOfMemoryError by abusing the TLS handshake process.

CVSS3: 7.5
redhat
почти 2 года назад

Allocation of Resources Without Limits or Throttling vulnerability in Apache Tomcat. This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.0-M20, from 10.1.0-M1 through 10.1.24, from 9.0.13 through 9.0.89. The following versions were EOL at the time the CVE was created but are known to be affected: 8.5.35 through 8.5.100 and 7.0.92 through 7.0.109. Other EOL versions may also be affected. Users are recommended to upgrade to version 11.0.0-M21, 10.1.25, or 9.0.90, which fixes the issue. Apache Tomcat, under certain configurations on any platform, allows an attacker to cause an OutOfMemoryError by abusing the TLS handshake process.

CVSS3: 8.6
nvd
почти 2 года назад

Allocation of Resources Without Limits or Throttling vulnerability in Apache Tomcat. This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.0-M20, from 10.1.0-M1 through 10.1.24, from 9.0.13 through 9.0.89. The following versions were EOL at the time the CVE was created but are known to be affected: 8.5.35 through 8.5.100 and 7.0.92 through 7.0.109. Other EOL versions may also be affected. Users are recommended to upgrade to version 11.0.0-M21, 10.1.25, or 9.0.90, which fixes the issue. Apache Tomcat, under certain configurations on any platform, allows an attacker to cause an OutOfMemoryError by abusing the TLS handshake process.

CVSS3: 8.6
debian
почти 2 года назад

Allocation of Resources Without Limits or Throttling vulnerability in ...

EPSS

Процентиль: 76%
0.0169
Низкий

7.5 High

CVSS3

7.8 High

CVSS2