BDU:2019-01354 (CVE-2018-12414) — уязвимость компонентов Rendezvous Routing Daemon (rvrd) Rendezvous
По данным БДУ ФСТЭК России, по состоянию на 23.03.2021.
Высокий — 8.8/10 Устранена
Уязвимость компонентов Rendezvous Routing Daemon (rvrd), Rendezvous Secure Routing Daemon (rvrsd), Rendezvous Secure Daemon (rvsd), Rendezvous Cache (rvcache), Rendezvous Daemon Manager (rvdm) платформ для высокоскоростного распространения данных TIBCO Rendezvous связана с подделкой межсайтовых запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации
Кого касается и что делать
- Уязвимое ПО: TIBCO Rendezvous (TIBCO Software) — версии до 8.4.5 включительно; TIBCO Rendezvous Developer Edition (TIBCO Software) — версии до 8.4.5 включительно; TIBCO Rendezvous for z/Linux (TIBCO Software) — версии до 8.4.5 включительно; и ещё 3 позиции
- Что делать: уязвимость устранена производителем — применить исправления: www.tibco.com, www.tibco.com
Сведения об уязвимости
| Идентификаторы | BDU:2019-01354 · CVE-2018-12414 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 8.8; CVSS 2.0 — 6.8) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, требуется участие пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость компонентов Rendezvous Routing Daemon (rvrd), Rendezvous Secure Routing Daemon (rvrsd), Rendezvous Secure Daemon (rvsd), Rendezvous Cache (rvcache), Rendezvous Daemon Manager (rvdm) платформ для высокоскоростного распространения данных TIBCO Rendezvous, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации |
| Даты | Опубликована: 12.04.2019 · Обновлена ФСТЭК: 23.03.2021 · Выявлена: 06.11.2018 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-352 — межсайтовая фальсификация запросов |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: подмена при взаимодействии |
Уязвимое ПО
- TIBCO Rendezvous (TIBCO Software) — до 8.4.5 включительно · прикладное ПО информационных систем
- TIBCO Rendezvous Developer Edition (TIBCO Software) — до 8.4.5 включительно · прикладное ПО информационных систем
- TIBCO Rendezvous for z/Linux (TIBCO Software) — до 8.4.5 включительно · прикладное ПО информационных систем
- TIBCO Rendezvous for z/OS (TIBCO Software) — до 8.4.5 включительно · прикладное ПО информационных систем
- TIBCO Rendezvous Network Server (TIBCO Software) — до 1.1.2 включительно · прикладное ПО информационных систем
- TIBCO Substation ES (TIBCO Software) — до 2.12.0 включительно · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление.
- Использование рекомендаций
- www.tibco.com/services/support/advisories
- www.tibco.com/support/advisories/2018/11/tibco-security-a…



