Уязвимость BDU:2022-03337

Идентификатор: BDU:2022-03337.
Наименование уязвимости: Уязвимость файла MultipartStream.java библиотеки Apache Commons FileUpload, позволяющая нарушителю вызвать отказ в обслуживании.
Описание уязвимости: Уязвимость файла MultipartStream.java библиотеки Apache Commons FileUpload связана с недостатками разграничения доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании с помощью созданного заголовка Content-Type, который обходит предполагаемые условия выхода из цикла
Уязвимое ПО: Прикладное ПО информационных систем IBM Corp. Tivoli Business Service Manager 6.2.0 | Сетевое программное средство Apache Software Foundation Commons FileUpload до 1.3.1 | Сетевое программное средство Apache Software Foundation Tomcat от 7.0.0 до 7.0.50 включительно | Сетевое программное средство Apache Software Foundation Tomcat 8.0.0:rc1 | Сетевое программное средство Apache Software Foundation Tomcat 8.0.0:rc10 | Сетевое программное средство Apache Software Foundation Tomcat 8.0.0:rc2 | Сетевое программное средство Apache Software Foundation Tomcat 8.0.0:rc5 | Сетевое программное средство Apache Software Foundation Tomcat 8.0.1 |
Наименование ОС и тип аппаратной платформы:
Дата выявления: 01.04.2014.
CVSS 2.0: AV:N/AC:L/Au:N/C:P/I:P/A:P
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,3)
Возможные меры по устранению:
Использование рекомендаций:
Для Apache:
http://svn.apache.org/viewvc?view=revision&revision=1565143
http://tomcat.apache.org/security-7.html
http://tomcat.apache.org/security-8.html
Для программных продуктов IBM Corp.:
https://www.ibm.com/blogs/psirt/security-bulletin-multiple-apache-commons-fileupload-vulnerabilities-affects-ibm-tivoli-business-service-manager-cve-2014-0034-cve-2014-0050-cve-2013-2186-cve-2016-3092/.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2014-0050.
Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://www.ibm.com/blogs/psirt/security-bulletin-multiple-apache-commons-fileupload-vulnerabilities-affects-ibm-tivoli-business-service-manager-cve-2014-0034-cve-2014-0050-cve-2013-2186-cve-2016-3092/
http://svn.apache.org/viewvc?view=revision&revision=1565143
http://tomcat.apache.org/security-7.html
http://tomcat.apache.org/security-8.html
https://www.ibm.com/blogs/psirt/security-bulletin-multiple-apache-commons-fileupload-vulnerabilities-affects-ibm-tivoli-business-service-manager-cve-2014-0034-cve-2014-0050-cve-2013-2186-cve-2016-3092/
http://tomcat.apache.org/security-7.html
http://tomcat.apache.org/security-8.html



