ГрамотаИБ ГрамотаИБ

BDU:2019-04405

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,3) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,1) CVSS 8.100000381469727 · AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость сервера приложений Apache Tomcat, существующая из-за недостаточной проверки входных данных, позволяющая нарушителю выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2019-0232

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость сервера приложений Apache Tomcat существует из-за недостаточной проверки входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код из-за включенного по умолчанию параметра enableCmdLineArguments сервлета CGI

Способ устранения

Обновление сервера приложений Apache Tomcat до версий 9.0.19, 9.0.18, 8.5.40, 7.0.94. Использование рекомендаций производителя для программных средств Oracle: https://www.oracle.com/security-alerts/cpuoct2019.html https://www.oracle.com/security-alerts/cpujul2019.html

Сведения записи

Дата публикации: 03.12.2019
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Apache Software FoundationTomcatот 7.0.0 до 7.0.93 включительноНе указана
Apache Software FoundationTomcatот 8.5.0 до 8.5.39 включительноНе указана
Apache Software FoundationTomcatот 9.0.0.M1 до 9.0.17 включительноНе указана
Oracle Corp.Instantis EnterpriseTrack17.1Не указана
Oracle Corp.Instantis EnterpriseTrack17.2Не указана
Oracle Corp.Instantis EnterpriseTrack17.3Не указана
Oracle Corp.MICROS Relate CRM Software11.4Не указана
Oracle Corp.Oracle Retail Order Broker15.0Не указана
Oracle Corp.Oracle Retail Order Broker5.2Не указана
Oracle Corp.Oracle Transportation Management6.3.7Не указана
Oracle Corp.Supply Chain Managementот 9.3.3 до 9.3.6 включительноНе указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.