ГрамотаИБ ГрамотаИБ

BDU:2019-04080

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,8) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,1) CVSS 6.099999904632568 · AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Уязвимость компонента faces/context/PartialViewContextImpl.java библиотеки Eclipse Mojarra, как реализации спецификаций Mojarra JavaServer Faces и Eclipse EE4J, позволяющая нарушителю осуществить межсайтовую сценарную атаку

Соответствие зарубежным идентификаторам

CVE-2019-17091

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость компонента faces/context/PartialViewContextImpl.java библиотеки Eclipse Mojarra, как реализации спецификаций Mojarra JavaServer Faces и Eclipse EE4J, связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, осуществить межсайтовую сценарную атаку

Способ устранения

Использование рекомендаций производителя: Для программных продуктов Eclipse: https://bugs.eclipse.org/bugs/show_bug.cgi?id=548244 Для Oracle: https://www.oracle.com/security-alerts/cpujan2020.html https://www.oracle.com/security-alerts/cpuapr2020.html https://www.oracle.com/security-alerts/cpujul2020.html https://www.oracle.com/security-alerts/cpuoct2020.html https://www.oracle.com/security-alerts/cpujan2021.html

Сведения записи

Дата публикации: 19.11.2019
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Eclipse FoundationEclipse mojarraот 2.3.0 до 2.3.10Не указана
Oracle Corp.Application Testing Suite13.2.0.1Не указана
Oracle Corp.Application Testing Suite13.3.0.1Не указана
Oracle Corp.Banking Enterprise Product Manufacturing2.7.0Не указана
Oracle Corp.Banking Enterprise Product Manufacturing2.8.0Не указана
Oracle Corp.Communications Diameter Signaling Routerот 8.0.0.0 до 8.4.0.5 включительноНе указана
Oracle Corp.Enterprise Data Quality12.2.1.3.0Не указана
Oracle Corp.Oracle Communications Network Integrity7.3.5Не указана
Oracle Corp.Oracle Communications Network Integrity7.3.6Не указана
Oracle Corp.Oracle Communications Unified Inventory Management7.3Не указана
Oracle Corp.Oracle Communications Unified Inventory Management7.4Не указана
Oracle Corp.Oracle Retail Assortment Planning15.0Не указана
Oracle Corp.Oracle Retail Assortment Planning16.0Не указана
Oracle Corp.Oracle Retail Assortment Planning16.0.3Не указана
Oracle Corp.Oracle Retail Bulk Data Integration16.0.3.0Не указана
Oracle Corp.Oracle Retail Financial Integration15.0Не указана
Oracle Corp.Oracle Retail Financial Integration16.0Не указана
Oracle Corp.Oracle Retail Invoice Matching16.0Не указана
Oracle Corp.Oracle Retail Merchandising System16.0Не указана
Oracle Corp.Oracle Retail Service Backbone15.0Не указана
Oracle Corp.Oracle Retail Service Backbone16.0Не указана
Oracle Corp.Oracle Secure Global Desktop5.4Не указана
Oracle Corp.Oracle Secure Global Desktop5.5Не указана
Oracle Corp.Primavera P6 Enterprise Project Portfolio Management19.12.0.0Не указана
Oracle Corp.Primavera P6 Enterprise Project Portfolio Managementот 15.1.0.0 до 15.2.18.7 включительноНе указана
Oracle Corp.Primavera P6 Enterprise Project Portfolio Managementот 16.1.0.0 до 16.2.19.0 включительноНе указана
Oracle Corp.Primavera P6 Enterprise Project Portfolio Managementот 17.1.0.0 до 17.12.15.0 включительноНе указана
Oracle Corp.Primavera P6 Enterprise Project Portfolio Managementот 18.1.0.0 до 18.8.15.0 включительноНе указана
Oracle Corp.Rapid Planning12.1Не указана
Oracle Corp.Rapid Planning12.2Не указана
Oracle Corp.Retail Integration Bus15.0Не указана
Oracle Corp.Retail Integration Bus16.0Не указана
Oracle Corp.Retail Store Inventory Management14.0.4Не указана
Oracle Corp.Retail Store Inventory Management14.1.3Не указана
Oracle Corp.Retail Store Inventory Management15.0.3Не указана
Oracle Corp.Retail Store Inventory Management16.0.3Не указана
Сообщество свободного программного обеспеченияMojarra JavaServer facesот 2.2.0 до 2.2.20Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 18.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.