ГрамотаИБ ГрамотаИБ

BDU:2021-01018

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5) CVSS 7.5 · AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

Уязвимость библиотеки для работы с SVG-изображениями Apache Batik, связанная с некорректной обработкой данных в атрибутах «xlink: href», позволяющая нарушителю осуществлять CSRF-атаки

Соответствие зарубежным идентификаторам

CVE-2019-17566

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость библиотеки для работы с SVG-изображениями Apache Batik связана с некорректной обработкой данных в атрибутах «xlink: href». Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, осуществлять CSRF-атаки с помощью специально сформированных запросов GET

Способ устранения

Использование рекомендаций: Для Apache: https://lists.apache.org/thread.html/rab94fe68b180d2e2fba97abf6fe1ec83cff826be25f86cd90f047171@%3Ccommit.myfaces.apache.org%3E https://lists.apache.org/thread.html/rcab14a9ec91aa4c151e0729966282920423eff50a22759fd21db6509@%3Ccommit.myfaces.apache.org%3E Для программных продуктов Oracle: https://www.oracle.com/security-alerts/cpujan2021.htm lhttps://www.oracle.com/security-alerts/cpuapr2021.html Для программных продуктов Red Hat.: https://access.redhat.com/security/cve/cve-2019-17566 Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2019-17566/ Для ОС ОН «Стрелец»: Обновление программного обеспечения batik до версии 1.8-4+deb9u2

Сведения записи

Дата публикации: 02.03.2021
Класс уязвимости: Уязвимость архитектуры
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Apache Software FoundationBatikдо 1.13Не указана
Novell Inc.OpenSUSE Leap15.1Не указана
Novell Inc.SUSE Linux Enterprise Software Development Kit12 SP4Не указана
Novell Inc.SUSE Linux Enterprise Software Development Kit12 SP5Не указана
Oracle Corp.API Gateway11.1.2.4.0Не указана
Oracle Corp.Communications Application Session Controller3.9m0p2Не указана
Oracle Corp.Communications MetaSolv Solution6.3.0Не указана
Oracle Corp.Communications MetaSolv Solution6.3.1Не указана
Oracle Corp.Enterprise Repository11.1.1.7.0Не указана
Oracle Corp.Financial Services Analytical Applications Infrastructureот 8.0.6 до 8.1.0 включительноНе указана
Oracle Corp.Fusion Middleware MapViewer12.2.1.4.0Не указана
Oracle Corp.Hospitality Opera 55.5Не указана
Oracle Corp.Hospitality Opera 55.6Не указана
Oracle Corp.Instantis EnterpriseTrack17.1Не указана
Oracle Corp.Instantis EnterpriseTrack17.2Не указана
Oracle Corp.Instantis EnterpriseTrack17.3Не указана
Oracle Corp.JD Edwards EnterpriseOne Toolsдо 9.2.4.0Не указана
Oracle Corp.Oracle Retail Order Broker15.0Не указана
Oracle Corp.Oracle Retail Order Broker16.0Не указана
Oracle Corp.Retail Integration Bus15.0.3Не указана
Red Hat Inc.Red Hat Descision Manager7Не указана
Red Hat Inc.Red Hat JBoss Fuse7Не указана
Red Hat Inc.Red Hat Process Automation7Не указана
АО «Концерн ВНИИНС»ОС ОН «Стрелец»до 16.01.2023Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.