BDU:2020-04252 (CVE-2020-14527) — уязвимость компонента Web Access программного средства автоматизации управления производственными процессами Primavera

По данным БДУ ФСТЭК России, по состоянию на 17.09.2020.

Средний — 5.9/10 Устранена

Уязвимость компонента Web Access программного средства автоматизации управления производственными процессами Primavera Portfolio Management существует из-за недостаточной проверки входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить доступ на изменение, добавление или удаление данных или несанкционированный доступ к защищаемой информации с помощью сетевого HTTP протокола

Кого касается и что делать

  • Уязвимое ПО: Primavera Portfolio Management (Oracle) — версии от 16.1.0.0 до 16.1.5.1 включительно, от 18.0.0.0 до 18.0.2.0 включительно, 19.0.0.0
  • Что делать: уязвимость устранена производителем — применить исправления: www.oracle.com

Сведения об уязвимости

Идентификаторы BDU:2020-04252 · CVE-2020-14527
Уровень опасности Средний (базовая оценка CVSS 3.1 — 5.9; CVSS 2.0 — 6.1)
Вектор CVSS 3.1 AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:L/A:N
атака по сети, высокая сложность, без прав, требуется участие пользователя, высокое влияние на конфиденциальность, ограниченное влияние на целостность
Наименование ФСТЭК Уязвимость компонента Web Access программного средства автоматизации управления производственными процессами Primavera Portfolio Management, позволяющая нарушителю получить доступ на изменение, добавление или удаление данных или несанкционированный доступ к защищаемой информации
Даты Опубликована: 17.09.2020 · Обновлена ФСТЭК: 17.09.2020 · Выявлена: 15.07.2020
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-20 — недостаточная проверка вводимых данных
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование ресурсами

Уязвимое ПО

  • Primavera Portfolio Management (Oracle) — версии от 16.1.0.0 до 16.1.5.1 включительно, от 18.0.0.0 до 18.0.2.0 включительно, 19.0.0.0 · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: