ГрамотаИБ ГрамотаИБ

BDU:2019-00563

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,3) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,9) CVSS 5.900000095367432 · AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

Уязвимость реализации механизма HiddenHttpMethodFilter программной платформы Spring Framework, позволяющая нарушителю осуществить межсайтовую сценарную атаку

Соответствие зарубежным идентификаторам

CVE-2018-11039

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость реализации механизма HiddenHttpMethodFilter программной платформы Spring Framework связана с недостаточной проверкой вводимых данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, осуществить межсайтовую сценарную атаку с использованием метода трассировки TRACE

Способ устранения

Использование рекомендаций: http://www.oracle.com/technetwork/security-advisory/cpuoct2018-4428296.html https://pivotal.io/security/cve-2018-11039 https://www.oracle.com/security-alerts/cpujan2020.html Для ОС ОН «Стрелец»: Обновление программного обеспечения libspring-java до версии 4.3.5-1+deb9u1

Сведения записи

Дата публикации: 12.02.2019
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Oracle Corp.Oracle Retail Clearance Optimization Engine14.0.5Не указана
Oracle Corp.Oracle Retail Markdown Optimization13.4.4Не указана
Oracle Corp.Primavera P6 Enterprise Project Portfolio Management18.8Не указана
Pivotal Software Inc.Spring Frameworkот 4.3.0 до 4.3.18Не указана
Pivotal Software Inc.Spring Frameworkот 5.0.0 до 5.0.7Не указана
АО «Концерн ВНИИНС»ОС ОН «Стрелец»до 16.01.2023Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.