BDU:2019-01944 (CVE-2019-10868) — уязвимость компонента modelstorage.py платформы для разработки приложений Tryton
По данным БДУ ФСТЭК России, по состоянию на 23.03.2021.
Средний — 6.5/10 Устранена
Уязвимость компонента modelstorage.py платформы для разработки приложений Tryton связана с возможностью редактировать записи, для которых пользователь не имеет права доступа. Эксплуатация уязвимости позволяет нарушителю, действующему удаленно, раскрыть защищаемую информацию
Кого касается и что делать
- Уязвимое ПО: Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 8; Tryton (Tryton Foundation) — версии от 4.2 до 4.2.21, от 4.4 до 4.4.19, от 4.6 до 4.6.14, от 4.8 до 4.8.10, от 5.0 до
- Что делать: уязвимость устранена производителем — применить исправления (см. меры ниже)
Сведения об уязвимости
| Идентификаторы | BDU:2019-01944 · CVE-2019-10868 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 6.5; CVSS 2.0 — 4.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность |
| Наименование ФСТЭК | Уязвимость компонента modelstorage.py платформы для разработки приложений Tryton, связанная с неправильным контролем доступа, позволяющая нарушителю раскрыть защищаемую информацию |
| Даты | Опубликована: 06.06.2019 · Обновлена ФСТЭК: 23.03.2021 · Выявлена: 02.04.2019 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-284 — неправильный контроль доступа |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: нарушение аутентификации |
Уязвимое ПО
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 8 · операционная система
- Tryton (Tryton Foundation) — версии от 4.2 до 4.2.21, от 4.4 до 4.4.19, от 4.6 до 4.6.14, от 4.8 до 4.8.10, от 5.0 до · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление.
- Для Tryton: Обновление программного обеспечения до 5.0.4-2 или более поздней версии
- Для Debian: Обновление программного обеспечения (пакета tryton-server) до 4.2.1-2+deb9u1 или более поздней версии



