ГрамотаИБ ГрамотаИБ

BDU:2020-01665

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5) CVSS 7.5 · AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Уязвимость функции ConfigXmlUtils библиотеки работы с JDBC-драйверами c3p0, позволяющая нарушителю вызвать отказ в обслуживании

Соответствие зарубежным идентификаторам

CVE-2019-5427

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции ConfigXmlUtils библиотеки работы с JDBC-драйверами c3p0 связана с ошибками при обработке XML-сущностей. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании

Способ устранения

Использование рекомендаций: https://hackerone.com/reports/509315 Использование рекомендаций Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/BFIVX6HOVNLAM7W3SUAMHYRNLCVQSAWR/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/MQ47OFV57Y2DAHMGA5H3JOL4WHRWRFN4/ Использование рекомендаций Red Hat: https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2019-5427 Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpuapr2020.html https://www.oracle.com/security-alerts/cpujan2021.html https://www.oracle.com/security-alerts/cpujul2020.html https://www.oracle.com/security-alerts/cpuoct2020.html Для ОСОН ОСнова Оnyx: Обновление программного обеспечения c3p0 до версии 0.9.1.2-10ubuntu0.20.04.1

Сведения записи

Дата публикации: 22.04.2020
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Fedora ProjectFedora29Не указана
Fedora ProjectFedora30Не указана
Oracle Corp.Enterprise Manager Base Platform13.2.1.0Не указана
Oracle Corp.Enterprise Manager Ops Center12.4.0Не указана
Oracle Corp.Fusion Middleware MapViewer12.2.1.3.0Не указана
Oracle Corp.Hyperion Infrastructure Technology11.1.2.4Не указана
Oracle Corp.Oracle Banking Enterprise Originations2.7.0Не указана
Oracle Corp.Oracle Banking Enterprise Originations2.8.0Не указана
Oracle Corp.Oracle Communications IP Service Activator7.3.0Не указана
Oracle Corp.Oracle Communications IP Service Activator7.4.0Не указана
Oracle Corp.Oracle Communications Session Route Managerот 8.2.0 до 8.2.2 включительноНе указана
Oracle Corp.Oracle FLEXCUBE Investor Servicing12.1.0Не указана
Oracle Corp.Oracle FLEXCUBE Investor Servicing12.3.0Не указана
Oracle Corp.Oracle FLEXCUBE Investor Servicing12.4.0Не указана
Oracle Corp.Oracle FLEXCUBE Investor Servicing14.0.0Не указана
Oracle Corp.Oracle FLEXCUBE Investor Servicing14.1.0Не указана
Oracle Corp.Oracle FLEXCUBE Private Banking12.0.0Не указана
Oracle Corp.Oracle FLEXCUBE Private Banking12.1.0Не указана
Oracle Corp.Oracle Retail Order Broker15.0Не указана
Oracle Corp.Oracle Retail Order Broker16.0Не указана
Oracle Corp.Oracle Retail Order Broker18.0Не указана
Oracle Corp.Oracle Retail Order Broker19.0Не указана
Oracle Corp.Primavera Unifier16.1Не указана
Oracle Corp.Primavera Unifier16.2Не указана
Oracle Corp.Primavera Unifier18.8Не указана
Oracle Corp.Primavera Unifier19.12Не указана
Oracle Corp.Primavera Unifierот 17.7 до 17.12 включительноНе указана
Oracle Corp.Retail Customer Management and Segmentation Foundation18.0Не указана
Oracle Corp.Retail Integration Bus15.0Не указана
Oracle Corp.Retail Integration Bus16.0Не указана
Oracle Corp.Retail Point-of-Service14.1Не указана
Oracle Corp.Retail Returns Management14.1Не указана
Oracle Corp.Retail Xstore Point of Service15.0Не указана
Oracle Corp.Retail Xstore Point of Service16.0Не указана
Oracle Corp.Retail Xstore Point of Service17.0Не указана
Oracle Corp.Retail Xstore Point of Service18.0Не указана
Oracle Corp.Retail Xstore Point of Service19.0.0Не указана
Red Hat Inc.Red Hat Fuse7.0.0Не указана
Red Hat Inc.Red Hat Fuse7.0.1Не указана
Red Hat Inc.Red Hat Fuse7.1.0Не указана
Red Hat Inc.Red Hat Fuse7.1.1Не указана
Red Hat Inc.Red Hat Fuse7.2.0Не указана
Red Hat Inc.Red Hat Fuse7.3.0Не указана
Red Hat Inc.Red Hat Fuse7.3.1Не указана
Red Hat Inc.Red Hat Fuse7.4.0Не указана
Red Hat Inc.Red Hat Fuse7.5.0Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.9Не указана
Сообщество свободного программного обеспеченияc3p0до 0.9.5.2Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.