BDU:2019-01354 (CVE-2018-12414) — уязвимость компонентов Rendezvous Routing Daemon (rvrd) Rendezvous

По данным БДУ ФСТЭК России, по состоянию на 23.03.2021.

Высокий — 8.8/10 Устранена

Уязвимость компонентов Rendezvous Routing Daemon (rvrd), Rendezvous Secure Routing Daemon (rvrsd), Rendezvous Secure Daemon (rvsd), Rendezvous Cache (rvcache), Rendezvous Daemon Manager (rvdm) платформ для высокоскоростного распространения данных TIBCO Rendezvous связана с подделкой межсайтовых запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации

Кого касается и что делать

  • Уязвимое ПО: TIBCO Rendezvous (TIBCO Software) — версии до 8.4.5 включительно; TIBCO Rendezvous Developer Edition (TIBCO Software) — версии до 8.4.5 включительно; TIBCO Rendezvous for z/Linux (TIBCO Software) — версии до 8.4.5 включительно; и ещё 3 позиции
  • Что делать: уязвимость устранена производителем — применить исправления: www.tibco.com, www.tibco.com

Сведения об уязвимости

Идентификаторы BDU:2019-01354 · CVE-2018-12414
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.8; CVSS 2.0 — 6.8)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
атака по сети, низкая сложность, без прав, требуется участие пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость компонентов Rendezvous Routing Daemon (rvrd), Rendezvous Secure Routing Daemon (rvrsd), Rendezvous Secure Daemon (rvsd), Rendezvous Cache (rvcache), Rendezvous Daemon Manager (rvdm) платформ для высокоскоростного распространения данных TIBCO Rendezvous, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
Даты Опубликована: 12.04.2019 · Обновлена ФСТЭК: 23.03.2021 · Выявлена: 06.11.2018
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-352 — межсайтовая фальсификация запросов
Класс уязвимости Уязвимость кода · Способ эксплуатации: подмена при взаимодействии

Уязвимое ПО

  • TIBCO Rendezvous (TIBCO Software) — до 8.4.5 включительно · прикладное ПО информационных систем
  • TIBCO Rendezvous Developer Edition (TIBCO Software) — до 8.4.5 включительно · прикладное ПО информационных систем
  • TIBCO Rendezvous for z/Linux (TIBCO Software) — до 8.4.5 включительно · прикладное ПО информационных систем
  • TIBCO Rendezvous for z/OS (TIBCO Software) — до 8.4.5 включительно · прикладное ПО информационных систем
  • TIBCO Rendezvous Network Server (TIBCO Software) — до 1.1.2 включительно · прикладное ПО информационных систем
  • TIBCO Substation ES (TIBCO Software) — до 2.12.0 включительно · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: