ГрамотаИБ ГрамотаИБ

BDU:2020-02137

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость функции initDocumentParser библиотеки планирования заданий Terracotta Quartz Scheduler, позволяющая нарушителю осуществить XXE-атаку

Соответствие зарубежным идентификаторам

CVE-2019-13990

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции initDocumentParser (xml/XMLSchedulingDataProcessor.java) библиотеки планирования заданий Terracotta Quartz Scheduler связана с неверным ограничением XML-ссылок на внешние объекты. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, осуществить XXE-атаку

Способ устранения

Использование рекомендаций: Для Quartz Scheduler: https://github.com/quartz-scheduler/quartz/issues/467 Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2019-13990/ Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2019-13990 Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpuapr2020.html https://www.oracle.com/security-alerts/cpuoct2020.html https://www.oracle.com/security-alerts/cpujan2021.html Для Astra Linux: Обновление программного обеспечения (пакета libquartz2-java) до 2.3.0-3 или более поздней версии Для ОСОН Основа: Обновление программного обеспечения libquartz2-java до версии 2.3.0-3

Сведения записи

Дата публикации: 15.05.2020
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Novell Inc.SUSE Linux Enterprise Module for SUSE Manager Server4.0Не указана
Novell Inc.SUSE Manager Server3.2Не указана
Oracle Corp.Banking Enterprise Product Manufacturing2.7.0Не указана
Oracle Corp.Banking Enterprise Product Manufacturing2.8.0Не указана
Oracle Corp.Enterprise Manager Base Platform13.2.1.0Не указана
Oracle Corp.Enterprise Manager Ops Center12.4.0.0Не указана
Oracle Corp.Fusion Middleware MapViewer12.2.1.3.0Не указана
Oracle Corp.Hyperion Infrastructure Technology11.1.2.4Не указана
Oracle Corp.Oracle Banking Enterprise Originations2.7.0Не указана
Oracle Corp.Oracle Banking Enterprise Originations2.8.0Не указана
Oracle Corp.Oracle Communications Session Route Managerот 8.2.0 до 8.2.2 включительноНе указана
Oracle Corp.Oracle Retail Order Broker15.0Не указана
Oracle Corp.Oracle Retail Order Broker16.0Не указана
Oracle Corp.Oracle Retail Order Broker18.0Не указана
Oracle Corp.Oracle Retail Order Broker19.0Не указана
Oracle Corp.Primavera Unifier16.1Не указана
Oracle Corp.Primavera Unifier16.2Не указана
Oracle Corp.Primavera Unifier18.8Не указана
Oracle Corp.Primavera Unifierот 17.7 до 17.12 включительноНе указана
Oracle Corp.Retail Back Office14.1Не указана
Oracle Corp.Retail Central Office14.1Не указана
Oracle Corp.Retail Point-of-Service14.1Не указана
Oracle Corp.Retail Returns Management14.1Не указана
Red Hat Inc.Jboss Fuse7Не указана
Red Hat Inc.Red Hat Descision Manager7Не указана
Red Hat Inc.Red Hat Process Automation Manager7Не указана
Red Hat Inc.Red Hat Virtualization4Не указана
Terracotta, Inc.Quartz Schedulerдо 2.3.2Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.4.2Не указана
ООО «РусБИТех-Астра»Astra Linux Common Edition2.12 «Орёл»Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.