BDU:2021-01013
Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,8) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4,8) CVSS 4.800000190734863 · AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:NУязвимость сервера приложений Apache Tomcat, связанная с недостатками обработки HTTP-запросов, позволяющая нарушителю отправить скрытый HTTP-запрос (атака типа HTTP Request Smuggling)
Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →
Описание
Уязвимость сервера приложений Apache Tomcat связана с недостатками обработки HTTP-запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, отправить скрытый HTTP-запрос (атака типа HTTP Request Smuggling)
Способ устранения
Использование рекомендаций: Для Apache: https://lists.apache.org/thread.html/r7bc994c965a34876bd94d5ff15b4e1e30b6220a15eb9b47c81915b78@%3Ccommits.tomee.apache.org%3E https://lists.apache.org/thread.html/r88def002c5c78534674ca67472e035099fbe088813d50062094a1390%40%3Cannounce.tomcat.apache.org%3E https://lists.apache.org/thread.html/rc31cbabb46cdc58bbdd8519a8f64b6236b2635a3922bbeba0f0e3743@%3Ccommits.tomee.apache.org%3E Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2019-17569 https://lists.debian.org/debian-lts-announce/2020/03/msg00006.html https://www.debian.org/security/2020/dsa-4673 https://www.debian.org/security/2020/dsa-4680 Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpujan2021.html https://www.oracle.com/security-alerts/cpujul2020.html https://www.oracle.com/security-alerts/cpuoct2020.html Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2019-17569 Для программных продуктов Novell Inc.: https://lists.opensuse.org/opensuse-security-announce/2020-03/msg00025.html Для ОС ОН «Стрелец»: Обновление программного обеспечения tomcat8 до версии 8.5.54-0+deb9u8
Сведения записи
Уязвимое программное обеспечение
| Производитель | Название | Версия | Платформа |
|---|---|---|---|
| Apache Software Foundation | Tomcat | от 7.0.98 до 7.0.99 включительно | Не указана |
| Apache Software Foundation | Tomcat | от 8.5.48 до 8.5.50 включительно | Не указана |
| Apache Software Foundation | Tomcat | от 9.0.28 до 9.0.30 включительно | Не указана |
| Novell Inc. | OpenSUSE Leap | 15.1 | Не указана |
| Oracle Corp. | Agile Engineering Data Management | 6.2.1 | Не указана |
| Oracle Corp. | Communications Instant Messaging Server | 10.0.1.4.0 | Не указана |
| Oracle Corp. | Database Server | 12.2.0.1 | Не указана |
| Oracle Corp. | Database Server | 18c | Не указана |
| Oracle Corp. | Database Server | 19c | Не указана |
| Oracle Corp. | Hyperion Infrastructure Technology | 11.1.2.4 | Не указана |
| Oracle Corp. | Instantis EnterpriseTrack | 17.1 | Не указана |
| Oracle Corp. | Instantis EnterpriseTrack | 17.2 | Не указана |
| Oracle Corp. | Instantis EnterpriseTrack | 17.3 | Не указана |
| Oracle Corp. | MySQL Enterprise Monitor | от 4.0.0 до 4.0.12 включительно | Не указана |
| Oracle Corp. | MySQL Enterprise Monitor | от 8.0.0 до 8.0.20 включительно | Не указана |
| Oracle Corp. | Oracle Agile PLM | 9.3.3 | Не указана |
| Oracle Corp. | Oracle Agile PLM | 9.3.5 | Не указана |
| Oracle Corp. | Oracle Agile PLM | 9.3.6 | Не указана |
| Oracle Corp. | Oracle Communications Element Manager | 8.1.1 | Не указана |
| Oracle Corp. | Oracle Communications Element Manager | 8.2.0 | Не указана |
| Oracle Corp. | Oracle Communications Element Manager | 8.2.1 | Не указана |
| Oracle Corp. | Oracle Health Sciences Empirica Inspections | 1.0.1.2 | Не указана |
| Oracle Corp. | Oracle Health Sciences Empirica Signal | 7.3.3 | Не указана |
| Oracle Corp. | Oracle Hospitality Guest Access | 4.2.0 | Не указана |
| Oracle Corp. | Oracle Hospitality Guest Access | 4.2.1 | Не указана |
| Oracle Corp. | Oracle Transportation Management | 6.3.7 | Не указана |
| Oracle Corp. | Siebel UI Framework | до 20.5 включительно | Не указана |
| Red Hat Inc. | Jboss Web Server | (JWS) 5.3 | Не указана |
| Red Hat Inc. | Jboss Web Server | 5.3 on RHEL 6 | Не указана |
| Red Hat Inc. | Jboss Web Server | 5.3 on RHEL 7 | Не указана |
| Red Hat Inc. | Jboss Web Server | 5.3 on RHEL 8 | Не указана |
| АО «Концерн ВНИИНС» | ОС ОН «Стрелец» | до 16.01.2023 | Не указана |
| Сообщество свободного программного обеспечения | Debian GNU/Linux | 10 | Не указана |
| Сообщество свободного программного обеспечения | Debian GNU/Linux | 8 | Не указана |
| Сообщество свободного программного обеспечения | Debian GNU/Linux | 9 | Не указана |
Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →
Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.