ГрамотаИБ ГрамотаИБ

BDU:2019-04283

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,8) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,1) CVSS 6.099999904632568 · AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Уязвимость контейнера сервлетов Eclipse Jetty, существующая из-за непринятия мер по защите структуры веб-страницы, позволяющая нарушителю провести XSS-атаки

Соответствие зарубежным идентификаторам

CVE-2019-10241

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость контейнера сервлетов Eclipse Jetty существует из-за непринятия мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, провести XSS-атаки в результате использования специально отформатированного URL-адреса для DefaultServlet или ResourceHandler

Способ устранения

Обновление контейнера сервлетов Eclipse Jetty до версий 9.2.27, 9.3.26, 9.4.16 . Использование рекомендаций производителя для программных средств Oracle: https://www.oracle.com/technetwork/topics/security/public-vuln-to-advisory-mapping-093627.html Для Astra Linux: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17 Для ОСОН Основа: Обновление программного обеспечения jetty9 до версии 9.4.39+repack-3osnova1 Для ОС ОН «Стрелец»: Обновление программного обеспечения jetty9 до версии 9.2.30-0+deb9u2

Сведения записи

Дата публикации: 03.12.2019
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Eclipse FoundationJettyдо 9.2.27Не указана
Eclipse FoundationJettyдо 9.3.26Не указана
Eclipse FoundationJettyдо 9.4.16Не указана
Oracle Corp.Retail Xstore Point of Service15.0Не указана
Oracle Corp.Retail Xstore Point of Service16.0Не указана
Oracle Corp.Retail Xstore Point of Service17.0Не указана
Oracle Corp.Retail Xstore Point of Service7.1Не указана
АО «Концерн ВНИИНС»ОС ОН «Стрелец»до 16.01.2023Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.5Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.7Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.