ГрамотаИБ ГрамотаИБ

BDU:2020-04038

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость реализации функции new org.dom4j.io.SAXReader() библиотеки для работы с XML, XPath и XSLT dom4j, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Соответствие зарубежным идентификаторам

CVE-2020-10683

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость реализации функции new org.dom4j.io.SAXReader() библиотеки для работы с XML, XPath и XSLT dom4j связана с неверным ограничением XML-ссылок на внешние объекты. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемой информации

Способ устранения

Использование рекомендаций: Для dom4j: https://github.com/dom4j/dom4j/commit/a8228522a99a02146106672a34c104adbda5c658 https://github.com/dom4j/dom4j/commits/version-2.0.3 https://github.com/dom4j/dom4j/issues/87 https://github.com/dom4j/dom4j/releases/tag/version-2.1.3 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2020-10683 Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpujul2020.html https://www.oracle.com/security-alerts/cpujan2021.html https://www.oracle.com/security-alerts/cpuoct2020.html Для программных продуктов Novell Inc.: https://lists.opensuse.org/opensuse-security-announce/2020-05/msg00061.html Для ОСОН Основа: Обновление программного обеспечения dom4j до версии 2.1.3-1 Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2024-2454

Сведения записи

Дата публикации: 26.08.2020
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Google IncAndroid Studio2025.2.3.9Не указана
Novell Inc.OpenSUSE Leap15.1Не указана
Oracle Corp.Application Testing Suite13.3.0.1Не указана
Oracle Corp.Banking Platformот 2.4.0 до 2.10.0 включительноНе указана
Oracle Corp.Business Process Management Suite12.2.1.3.0Не указана
Oracle Corp.Business Process Management Suite12.2.1.4.0Не указана
Oracle Corp.Communications Application Session Controller3.9m0p1Не указана
Oracle Corp.Communications Diameter Signaling Routerот 8.0.0 до 8.2.2 включительноНе указана
Oracle Corp.Enterprise Data Quality11.1.1.9.0Не указана
Oracle Corp.Enterprise Data Quality12.2.1.3.0Не указана
Oracle Corp.Financial Services Analytical Applications Infrastructureот 8.0.6 до 8.1.0 включительноНе указана
Oracle Corp.Oracle Agile PLM9.3.3Не указана
Oracle Corp.Oracle Agile PLM9.3.5Не указана
Oracle Corp.Oracle Communications Unified Inventory Management7.3Не указана
Oracle Corp.Oracle Communications Unified Inventory Management7.4Не указана
Oracle Corp.Oracle Communications Unified Inventory Management7.4.0Не указана
Oracle Corp.Oracle Data Integrator12.2.1.3.0Не указана
Oracle Corp.Oracle Data Integrator12.2.1.4.0Не указана
Oracle Corp.Oracle Endeca Information Discovery Integrator3.2.0Не указана
Oracle Corp.Oracle Health Sciences Empirica Signal9.0Не указана
Oracle Corp.Oracle Health Sciences Information Manager3.0.1Не указана
Oracle Corp.Oracle Retail Customer Management and Segmentation Foundation16.0Не указана
Oracle Corp.Oracle Retail Customer Management and Segmentation Foundation17.0Не указана
Oracle Corp.Oracle Retail Customer Management and Segmentation Foundation18.0Не указана
Oracle Corp.Oracle Retail Customer Management and Segmentation Foundation19.0Не указана
Oracle Corp.Oracle Retail Order Broker15.0Не указана
Oracle Corp.Oracle Retail Order Broker16.0Не указана
Oracle Corp.Oracle Retail Order Broker18.0Не указана
Oracle Corp.Oracle Retail Order Broker19.0Не указана
Oracle Corp.Oracle Retail Order Broker19.1Не указана
Oracle Corp.Oracle Retail Price Management Security14.0.4Не указана
Oracle Corp.Oracle Retail Price Management Security14.1.3.0Не указана
Oracle Corp.Oracle Retail Price Management Security15.0.3.0Не указана
Oracle Corp.Oracle Retail Price Management Security16.0.3.0Не указана
Oracle Corp.Primavera P6 Enterprise Project Portfolio Managementот 16.1.0.0 до 16.2.20.1 включительноНе указана
Oracle Corp.Primavera P6 Enterprise Project Portfolio Managementот 17.1.0.0 до 17.12.17.1 включительноНе указана
Oracle Corp.Primavera P6 Enterprise Project Portfolio Managementот 18.1.0.0 до 18.8.19 включительноНе указана
Oracle Corp.Primavera P6 Enterprise Project Portfolio Managementот 19.12.0 до 19.12.6 включительноНе указана
Oracle Corp.Rapid Planning12.1Не указана
Oracle Corp.Rapid Planning12.2Не указана
Oracle Corp.Retail Integration Bus15.0Не указана
Oracle Corp.Retail Integration Bus16.0Не указана
Oracle Corp.Utilities Framework2.2.0.0.0Не указана
Oracle Corp.Utilities Framework4.2.0.2.0Не указана
Oracle Corp.Utilities Framework4.2.0.3.0Не указана
Oracle Corp.Utilities Framework4.4.0.0.0Не указана
Oracle Corp.Utilities Framework4.4.0.2.0Не указана
Oracle Corp.Utilities Frameworkот 4.3.0.1.0 до 4.3.0.6.0 включительноНе указана
Oracle Corp.WebCenter Portal11.1.1.9.0Не указана
Oracle Corp.WebCenter Portal12.2.1.3.0Не указана

Показано 50 из 66 записей — полный перечень в первоисточнике.

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.