BDU:2019-01944 (CVE-2019-10868) — уязвимость компонента modelstorage.py платформы для разработки приложений Tryton

По данным БДУ ФСТЭК России, по состоянию на 23.03.2021.

Средний — 6.5/10 Устранена

Уязвимость компонента modelstorage.py платформы для разработки приложений Tryton связана с возможностью редактировать записи, для которых пользователь не имеет права доступа. Эксплуатация уязвимости позволяет нарушителю, действующему удаленно, раскрыть защищаемую информацию

Кого касается и что делать

  • Уязвимое ПО: Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 8; Tryton (Tryton Foundation) — версии от 4.2 до 4.2.21, от 4.4 до 4.4.19, от 4.6 до 4.6.14, от 4.8 до 4.8.10, от 5.0 до
  • Что делать: уязвимость устранена производителем — применить исправления (см. меры ниже)

Сведения об уязвимости

Идентификаторы BDU:2019-01944 · CVE-2019-10868
Уровень опасности Средний (базовая оценка CVSS 3.1 — 6.5; CVSS 2.0 — 4.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность
Наименование ФСТЭК Уязвимость компонента modelstorage.py платформы для разработки приложений Tryton, связанная с неправильным контролем доступа, позволяющая нарушителю раскрыть защищаемую информацию
Даты Опубликована: 06.06.2019 · Обновлена ФСТЭК: 23.03.2021 · Выявлена: 02.04.2019
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-284 — неправильный контроль доступа
Класс уязвимости Уязвимость кода · Способ эксплуатации: нарушение аутентификации

Уязвимое ПО

  • Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 8 · операционная система
  • Tryton (Tryton Foundation) — версии от 4.2 до 4.2.21, от 4.4 до 4.4.19, от 4.6 до 4.6.14, от 4.8 до 4.8.10, от 5.0 до · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление.

  • Для Tryton: Обновление программного обеспечения до 5.0.4-2 или более поздней версии
  • Для Debian: Обновление программного обеспечения (пакета tryton-server) до 4.2.1-2+deb9u1 или более поздней версии

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных