ГрамотаИБ ГрамотаИБ

BDU:2020-03500

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,3) CVSS 5.300000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

Уязвимость модулей spring-webmvc, spring-webflux программной платформы Spring Framework, позволяющая нарушителю осуществить межсайтовую подделку запросов

Соответствие зарубежным идентификаторам

CVE-2020-5397

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость модулей spring-webmvc, spring-webflux программной платформы Spring Framework связана с отсутствием защиты от межсайтовой подмены запросов (CSRF). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, осуществить межсайтовую подделку запросов

Способ устранения

Использование рекомендаций: Для Spring Framework: https://tanzu.vmware.com/security/cve-2020-5397 Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpuapr2020.html https://www.oracle.com/security-alerts/cpujul2020.html

Сведения записи

Дата публикации: 24.07.2020
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Oracle Corp.Communications BRM - Elastic Charging Engine11.3Не указана
Oracle Corp.Communications BRM - Elastic Charging Engine12.0Не указана
Oracle Corp.Insurance Policy Administration J2EE10.2.0Не указана
Oracle Corp.Insurance Policy Administration J2EE10.2.4Не указана
Oracle Corp.Insurance Policy Administration J2EE11.0.2Не указана
Oracle Corp.Insurance Policy Administration J2EE11.1.0Не указана
Oracle Corp.Insurance Policy Administration J2EE11.2.0Не указана
Oracle Corp.MySQL Enterprise Monitorдо 4.0.12 включительноНе указана
Oracle Corp.MySQL Enterprise Monitorдо 8.0.20 включительноНе указана
Oracle Corp.Oracle Communications Element Manager8.1.1Не указана
Oracle Corp.Oracle Communications Element Manager8.2.0Не указана
Oracle Corp.Oracle Communications Element Manager8.2.1Не указана
Oracle Corp.Oracle Communications Session Report Manager8.1.1Не указана
Oracle Corp.Oracle Communications Session Report Manager8.2.0Не указана
Oracle Corp.Oracle Communications Session Report Manager8.2.1Не указана
Oracle Corp.Oracle Communications Session Route Manager8.1.1Не указана
Oracle Corp.Oracle Communications Session Route Manager8.2.0Не указана
Oracle Corp.Oracle Communications Session Route Manager8.2.1Не указана
Oracle Corp.Oracle Healthcare Master Person Index4.0.2Не указана
Oracle Corp.Oracle Insurance Rules Palette10.2.0Не указана
Oracle Corp.Oracle Insurance Rules Palette10.2.4Не указана
Oracle Corp.Oracle Insurance Rules Palette11.0.2Не указана
Oracle Corp.Oracle Insurance Rules Palette11.1.0Не указана
Oracle Corp.Oracle Insurance Rules Palette11.2.0Не указана
Oracle Corp.Oracle Retail Assortment Planning15.0Не указана
Oracle Corp.Oracle Retail Assortment Planning16.0Не указана
Oracle Corp.Oracle Retail Financial Integration15.0Не указана
Oracle Corp.Oracle Retail Financial Integration16.0Не указана
Oracle Corp.Oracle Retail Order Broker15.0Не указана
Oracle Corp.Oracle Retail Order Broker16.0Не указана
Oracle Corp.Oracle Retail Predictive Application Server14.0.3Не указана
Oracle Corp.Oracle Retail Predictive Application Server14.1.3Не указана
Oracle Corp.Oracle Retail Predictive Application Server15.0.3Не указана
Oracle Corp.Oracle Retail Predictive Application Server16.0.3Не указана
Oracle Corp.Oracle Retail Service Backbone15.0Не указана
Oracle Corp.Oracle Retail Service Backbone16.0Не указана
Oracle Corp.Rapid Planning12.1Не указана
Oracle Corp.Rapid Planning12.2Не указана
Oracle Corp.WebLogic Server12.2.1.3.0Не указана
Oracle Corp.WebLogic Server12.2.1.4.0Не указана
Pivotal Software Inc.Spring Frameworkот 5.2.0 до 5.2.3Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.