ГрамотаИБ ГрамотаИБ

BDU:2019-04280

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,5) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8) CVSS 8.800000190734863 · AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Уязвимость реализации класса FileSessionDataStore HTTP-сервера Jetty, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Соответствие зарубежным идентификаторам

CVE-2018-12538

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость реализации класса FileSessionDataStore HTTP-сервера Jetty связана с ошибкой в конфигурации J2EE. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемой информации путем управления сессиями, используя компонент HttpSessions из хранилища FileSystem

Способ устранения

Использование рекомендаций: Для Jetty: https://bugs.eclipse.org/bugs/show_bug.cgi?id=536018 Для программных продуктов Oracle: https://www.oracle.com/security-alerts/cpuoct2019.html

Сведения записи

Дата публикации: 03.12.2019
Класс уязвимости: Уязвимость архитектуры
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Eclipse FoundationJetty9.4.0.v20161208Не указана
Eclipse FoundationJetty9.4.1.v20170120Не указана
Eclipse FoundationJetty9.4.2.v20170220Не указана
Eclipse FoundationJetty9.4.3.v20170317Не указана
Eclipse FoundationJetty9.4.4.v20170414Не указана
Eclipse FoundationJetty9.4.5.v20170502Не указана
Eclipse FoundationJetty9.4.6.v20170531Не указана
Eclipse FoundationJetty9.4.7.v2017094Не указана
Eclipse FoundationJetty9.4.8.v20171121Не указана
Oracle Corp.Retail Xstore Point of Service15.0Не указана
Oracle Corp.Retail Xstore Point of Service16.0Не указана
Oracle Corp.Retail Xstore Point of Service17.0Не указана
Oracle Corp.Retail Xstore Point of Service7.1Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.