Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-08956

Опубликовано: 11 июл. 2025
Источник: fstec
CVSS3: 5.3
CVSS2: 5
EPSS Низкий

Описание

Уязвимость функции ClassUtils.getClass() библиотеки Apache Commons Lang для языка программирования Java связана с неконтролируемой рекурсией. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызывать отказ в обслуживании

Вендор

ООО «Ред Софт»
Apache Software Foundation
АО «СберТех»
Google Inc
Gradle Inc.
Axiom JDK
АО «НППКТ»

Наименование ПО

РЕД ОС
Commons Lang
Platform V SberLinux OS Server
Android Studio
Gradle
Libercat EE Certified
ОСОН ОСнова 3 Оnyx

Версия ПО

7.3 (РЕД ОС)
до 3.18.0 (Commons Lang)
9.1 (Platform V SberLinux OS Server)
9.1.1-fstec (Platform V SberLinux OS Server)
2025.2.3.9 (Android Studio)
8.14.3 (Gradle)
до 9.1.1-fstec (Platform V SberLinux OS Server)
до 8.0.16-39 (Libercat EE Certified)
до 9.1.3-23 (Libercat EE Certified)
до 3.2 (ОСОН ОСнова 3 Оnyx)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 7.3
АО «СберТех» Platform V SberLinux OS Server 9.1
АО «СберТех» Platform V SberLinux OS Server 9.1.1-fstec
АО «СберТех» Platform V SberLinux OS Server до 9.1.1-fstec
Axiom JDK Libercat EE Certified до 8.0.16-39
Axiom JDK Libercat EE Certified до 9.1.3-23
АО «НППКТ» ОСОН ОСнова 3 Оnyx до 3.2

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 5,3)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://lists.apache.org/thread/bgv0lpswokgol11tloxnjfzdl7yrc1g1
Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для Platform V SberLinux OS Server:
Обновление операционной системы до версии 9.1.1-fstec или выше
Для ОСОН ОСнова 3 Оnyx: Обновление программного обеспечения libcommons-lang-java до версии 2.6-10+deb12u1
Для ОСОН ОСнова 3 Оnyx: Обновление программного обеспечения libcommons-lang3-java до версии 3.12.0-2+deb12u1

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 82%
0.0227
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.3
redos
9 месяцев назад

Уязвимость apache-commons-lang3

CVSS3: 5.3
redos
9 месяцев назад

Уязвимость apache-commons-lang3

CVSS3: 7.5
altlinux
12 месяцев назад

ALT-PU-2025-12843: package `keycloak` update to version 26.4.0-alt1

CVSS3: 5.3
ubuntu
около 1 года назад

Uncontrolled Recursion vulnerability in Apache Commons Lang. This issue affects Apache Commons Lang: Starting with commons-lang:commons-lang 2.0 to 2.6, and, from org.apache.commons:commons-lang3 3.0 before 3.18.0. The methods ClassUtils.getClass(...) can throw StackOverflowError on very long inputs. Because an Error is usually not handled by applications and libraries, a StackOverflowError could cause an application to stop. Users are recommended to upgrade to version 3.18.0, which fixes the issue.

CVSS3: 3.7
redhat
около 1 года назад

Uncontrolled Recursion vulnerability in Apache Commons Lang. This issue affects Apache Commons Lang: Starting with commons-lang:commons-lang 2.0 to 2.6, and, from org.apache.commons:commons-lang3 3.0 before 3.18.0. The methods ClassUtils.getClass(...) can throw StackOverflowError on very long inputs. Because an Error is usually not handled by applications and libraries, a StackOverflowError could cause an application to stop. Users are recommended to upgrade to version 3.18.0, which fixes the issue.

EPSS

Процентиль: 82%
0.0227
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2