BDU:2019-00886
Оценки
EPSS
Процентиль: 0.0%
CVSS
Оценка CVSS: 7.5/10
Все оценки CVSS
Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Разбор вектора
CVSS (Common Vulnerability Scoring System) вектор предоставляет детальные метрики о характеристиках уязвимости
CVSS
Вектор атаки
Сеть (N)
Описывает способ эксплуатации уязвимости
Сложность атаки
Низкая (L)
Описывает условия, не зависящие от атакующего
Требуемые привилегии
Отсутствуют (N)
Описывает уровень привилегий, которыми должен обладать атакующий
Взаимодействие с пользователем
Отсутствует (N)
Отражает требование участия человека в атаке
Область воздействия
Неизменная (U)
Определяет, влияет ли успешная атака на компоненты за пределами уязвимого компонента
Воздействие на конфиденциальность
Высокое (H)
Измеряет воздействие на конфиденциальность информации
Воздействие на целостность
Отсутствует (N)
Измеряет воздействие на целостность при успешной эксплуатации уязвимости
Воздействие на доступность
Отсутствует (N)
Измеряет воздействие на доступность затронутого компонента
Вектор: AV:N/AC:L/Au:N/C:P/I:N/A:N
Разбор вектора
CVSS (Common Vulnerability Scoring System) вектор предоставляет детальные метрики о характеристиках уязвимости
CVSS
Вектор атаки
Сеть (N)
Описывает способ эксплуатации уязвимости
Сложность атаки
Низкая (L)
Описывает условия, не зависящие от атакующего
Аутентификация
Отсутствуют (N)
Описывает уровень привилегий, которыми должен обладать атакующий
Воздействие на конфиденциальность
Partial
Измеряет воздействие на конфиденциальность информации
Воздействие на целостность
Отсутствует (N)
Измеряет воздействие на целостность при успешной эксплуатации уязвимости
Воздействие на доступность
Отсутствует (N)
Измеряет воздействие на доступность затронутого компонента
Описание
Уязвимость коннектора Apache Tomcat JK (mod_jk) Connector веб-сервера Apache Tomcat Web Server (httpd) для движка сервлетов Tomcat Java связана с некорректной обработкой граничных условий (в частности, фильтрация символа «;») при нормализации запрошенного пути и сопоставлении его с ассоциативным массивом URI-worker в mod_jk. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти установленный контроль доступа посредством специально сформированного вредоносного запроса
Сканер-ВС 7 — современное решение для управления уязвимостями
Источники
Связанные уязвимости
Эксплойты
ID эксплойта: CVE-2018-11759
Источник: github-poc
URL: https://github.com/julioliraup/Identificador-CVE-2018-11759
Справочные ссылки
Рекомендации
Источник: bdu
Для Apache Tomcat JK (mod_jk) Connector:
Обновление программного обеспечения до 1.2.46 или более поздней версии
Для Debian:
Обновление программного обеспечения (пакета libapache-mod-jk) до 1:1.2.46-0+deb8u1 или более поздней версии
Для Oracle Corp.:
https://www.oracle.com/security-alerts/cpujan2020.html
Уязвимое ПО (4)
Тип: Конфигурация
Поставщик: apache software foundation
Продукт: tomcat jk connector
Операционная система: debian gnu/linux 9
{ "version_end_including": "1.2.44", "version_start_including": "1.2.0"}
Источник: bdu
Тип: Конфигурация
Поставщик: apache software foundation
Продукт: tomcat jk connector
Операционная система: debian gnu/linux 8
{ "version_end_including": "1.2.44", "version_start_including": "1.2.0"}
Источник: bdu
Тип: Конфигурация
Поставщик: oracle corp.
Продукт: sun zfs storage appliance kit
Операционная система: debian gnu/linux 9
{ "version_exact": "8.8.6"}
Источник: bdu
Тип: Конфигурация
Поставщик: oracle corp.
Продукт: sun zfs storage appliance kit
Операционная система: debian gnu/linux 8
{ "version_exact": "8.8.6"}
Источник: bdu