ГрамотаИБ ГрамотаИБ

BDU:2020-04949

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,8) Средний уровень опасности (базовая оценка CVSS 3.1 составляет 6,1) CVSS 6.099999904632568 · AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Уязвимость библиотеки jQuery, существующая из-за недостаточной очистки предоставленных пользователем данных при передаче элементов <option>, позволяющая нарушителю осуществлять межсайтовые сценарные атаки

Соответствие зарубежным идентификаторам

CVE-2020-11023

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость библиотеки jQuery существует из-за недостаточной очистки предоставленных пользователем данных при передаче элементов <option> в методы DOM jQuery. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, осуществлять межсайтовые сценарные атаки

Способ устранения

Использование рекомендаций: Для jQuery: https://blog.jquery.com/2020/04/10/jquery-3-5-0-released/ https://jquery.com/upgrade-guide/3.5/ Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/AVKYXLWCLZBV2N7M46KYK4LVA5OXWPBY/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/QPN2L2XVQGUA2V5HNQJWHK3APSK3VN7K/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/SAPQVX3XDNPGFT26QAQ6AJIXZZBZ4CD4/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/SFP4UK4EGP4AFH2MWYJ5A5Z4I7XVFQ6B/ Для программных продуктов Novell Inc.: http://lists.opensuse.org/opensuse-security-announce/2020-07/msg00067.html http://lists.opensuse.org/opensuse-security-announce/2020-07/msg00085.html Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2020-11023 Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2020-11023 Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpujan2021.html https://www.oracle.com/security-alerts/cpujul2020.html https://www.oracle.com/security-alerts/cpuoct2020.html Для Moxa: https://www.moxa.com/en/support/product-support/security-advisory/mpsa-244707-oncell-3120-lte-1-series-multiple-jquery-vulnerabilities Для Astra Linux: Использование рекомендаций производителя https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210730SE16 https://wiki.astralinux.ru/pages/viewpage.action?pageId=47416144 https://wiki.astralinux.ru/astra-linux-se81-bulletin-20211019SE81 https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17 https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0114SE47 Для ОСОН Основа: Обновление программного обеспечения jquery до версии 3.3.1~dfsg-3+deb10u1 Для ОС ОН «Стрелец»: Обновление программного обеспечения jquery до версии 3.1.1-2+deb9u2 Для ОС РОСА &quot;КОБАЛЬТ&quot;: https://abf.rosa.ru/advisories/ROSA-SA-2025-2760 Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ Для МСВСфера: https://errata.msvsphere-os.ru/definition/9/INFCSA-2025:1346?lang=ru

Сведения записи

Дата публикации: 02.11.2020
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Fedora ProjectFedora31Не указана
Fedora ProjectFedora32Не указана
Fedora ProjectFedora33Не указана
Moxa Inc.OnCell 3120-LTE-1до 2.3 включительноНе указана
Novell Inc.OpenSUSE Leap15.1Не указана
Novell Inc.OpenSUSE Leap15.2Не указана
Oracle Corp.Application Testing Suite13.3.0.1Не указана
Oracle Corp.Communications Billing and Revenue Management12.0.0.3.0Не указана
Oracle Corp.Communications Billing and Revenue Management7.5.0.23.0Не указана
Oracle Corp.Communications WebRTC Session Controller7.2Не указана
Oracle Corp.Database11.2.0.4Не указана
Oracle Corp.Database12.1.0.1Не указана
Oracle Corp.Database12.1.0.2Не указана
Oracle Corp.Database18cНе указана
Oracle Corp.Database19cНе указана
Oracle Corp.Databaseдо 20.2Не указана
Oracle Corp.Enterprise Session Border Controller8.4Не указана
Oracle Corp.Hyperion Financial Management11.1.2.4Не указана
Oracle Corp.JD Edwards EnterpriseOne Orchestratorдо 9.2.5.0Не указана
Oracle Corp.JD Edwards EnterpriseOne Toolsдо 9.2.5.0Не указана
Oracle Corp.Oracle Agile Product Lifecycle Management for Process6.1Не указана
Oracle Corp.Oracle Banking Enterprise Collectionsот 2.7.0 до 2.8.0 включительноНе указана
Oracle Corp.Oracle Communications Session Route Manager8.1.1Не указана
Oracle Corp.Oracle Communications Session Route Manager8.2.0Не указана
Oracle Corp.Oracle Communications Session Route Manager8.2.1Не указана
Oracle Corp.Oracle Healthcare Translational Research3.2.1Не указана
Oracle Corp.Oracle Healthcare Translational Research3.3.1Не указана
Oracle Corp.Oracle Healthcare Translational Research3.3.2Не указана
Oracle Corp.Oracle Healthcare Translational Research3.4.0Не указана
Oracle Corp.Oracle Hospitality Materials Control18.1Не указана
Oracle Corp.Oracle Hospitality Simphony18.1Не указана
Oracle Corp.Oracle Hospitality Simphony18.2Не указана
Oracle Corp.Oracle Hospitality Simphonyот 19.1.0 до 19.1.2 включительноНе указана
Oracle Corp.PeopleSoft Enterprise HCM Human Resources9.2Не указана
Oracle Corp.Primavera Gatewayот 16.2.0 до 16.2.11 включительноНе указана
Oracle Corp.Primavera Gatewayот 17.12.0 до 17.12.7 включительноНе указана
Oracle Corp.Primavera Gatewayот 18.8.0 до 18.8.9 включительноНе указана
Oracle Corp.Primavera Gatewayот 19.12.0 до 19.12.4 включительноНе указана
Oracle Corp.Siebel Mobile Applicationsдо 20.12 включительноНе указана
Oracle Corp.StorageTek Tape Analytics SW Tool2.3.1Не указана
Oracle Corp.Transportation Management1.4.3Не указана
Oracle Corp.WebCenter Sites12.2.1.3.0Не указана
Oracle Corp.WebCenter Sites12.2.1.4.0Не указана
Oracle Corp.WebLogic Server12.1.3.0.0Не указана
Oracle Corp.WebLogic Server12.2.1.3.0Не указана
Oracle Corp.WebLogic Server12.2.1.4.0Не указана
Oracle Corp.WebLogic Server14.1.1.0.0Не указана
Red Hat Inc.A-MQ Interconnect1.y for RHEL 6Не указана
Red Hat Inc.A-MQ Interconnect1.y for RHEL 7Не указана
Red Hat Inc.A-MQ Interconnect1.y for RHEL 8Не указана

Показано 50 из 81 записей — полный перечень в первоисточнике.

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.