ГрамотаИБ ГрамотаИБ

BDU:2020-02755

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 8,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,4) CVSS 7.400000095367432 · AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N

Уязвимость функции words.protocols.jabber.xmlstream сетевого фреймворка Twisted, позволяющая нарушителю реализовать атаку типа «человек посередине»

Соответствие зарубежным идентификаторам

CVE-2019-12855

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции words.protocols.jabber.xmlstream сетевого фреймворка Twisted связана с ошибками подтверждения подлинности сертификата. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, реализовать атаку типа «человек посередине»

Способ устранения

Использование рекомендаций: Для сетевого фреймворка Twisted: https://twistedmatrix.com/trac/ticket/9561 Для Red Hat Enterprise Linux: https://access.redhat.com/security/cve/cve-2019-12855 Для Ubuntu: https://usn.ubuntu.com/4308-1/ https://usn.ubuntu.com/4308-2/ Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2019-12855/ Для ОСОН Основа: Обновление программного обеспечения twisted до версии 20.3.0-7 Для Astra Linux Special Edition 1.7: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-1110SE17 Для Astra Linux Special Edition 4.7: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-1121SE47

Сведения записи

Дата публикации: 10.06.2020
Класс уязвимости: Уязвимость архитектуры
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu14.04 ESMНе указана
Canonical Ltd.Ubuntu16.04 LTSНе указана
Canonical Ltd.Ubuntu18.04 LTSНе указана
Canonical Ltd.Ubuntu19.10Не указана
Glyph LefkowitzTwistedдо 19.2.1Не указана
Novell Inc.HPE Helion Openstack8Не указана
Novell Inc.OpenSUSE Leap15.0Не указана
Novell Inc.OpenSUSE Leap15.1Не указана
Novell Inc.SUSE Enterprise Storage4Не указана
Novell Inc.SUSE Enterprise Storage5Не указана
Novell Inc.SUSE Linux Enterprise Build System Kit12 SP4Не указана
Novell Inc.SUSE Linux Enterprise Module for Open Buildservice Development Tools1532-bit
Novell Inc.SUSE Linux Enterprise Module for Open Buildservice Development Tools15 SP1Не указана
Novell Inc.SUSE Linux Enterprise Module for Web Scripting12Не указана
Novell Inc.SUSE OpenStack Cloud7Не указана
Novell Inc.SUSE OpenStack Cloud8Не указана
Novell Inc.SUSE OpenStack Cloud9Не указана
Novell Inc.SUSE OpenStack Cloud Crowbar8Не указана
Novell Inc.SUSE OpenStack Cloud Crowbar9Не указана
Red Hat Inc.Red Hat Enterprise Linux7Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.4.2Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.7Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition4.7ARM

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.