BDU:2021-01018
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5) CVSS 7.5 · AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NУязвимость библиотеки для работы с SVG-изображениями Apache Batik, связанная с некорректной обработкой данных в атрибутах «xlink: href», позволяющая нарушителю осуществлять CSRF-атаки
Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →
Описание
Уязвимость библиотеки для работы с SVG-изображениями Apache Batik связана с некорректной обработкой данных в атрибутах «xlink: href». Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, осуществлять CSRF-атаки с помощью специально сформированных запросов GET
Способ устранения
Использование рекомендаций: Для Apache: https://lists.apache.org/thread.html/rab94fe68b180d2e2fba97abf6fe1ec83cff826be25f86cd90f047171@%3Ccommit.myfaces.apache.org%3E https://lists.apache.org/thread.html/rcab14a9ec91aa4c151e0729966282920423eff50a22759fd21db6509@%3Ccommit.myfaces.apache.org%3E Для программных продуктов Oracle: https://www.oracle.com/security-alerts/cpujan2021.htm lhttps://www.oracle.com/security-alerts/cpuapr2021.html Для программных продуктов Red Hat.: https://access.redhat.com/security/cve/cve-2019-17566 Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2019-17566/ Для ОС ОН «Стрелец»: Обновление программного обеспечения batik до версии 1.8-4+deb9u2
Сведения записи
Уязвимое программное обеспечение
| Производитель | Название | Версия | Платформа |
|---|---|---|---|
| Apache Software Foundation | Batik | до 1.13 | Не указана |
| Novell Inc. | OpenSUSE Leap | 15.1 | Не указана |
| Novell Inc. | SUSE Linux Enterprise Software Development Kit | 12 SP4 | Не указана |
| Novell Inc. | SUSE Linux Enterprise Software Development Kit | 12 SP5 | Не указана |
| Oracle Corp. | API Gateway | 11.1.2.4.0 | Не указана |
| Oracle Corp. | Communications Application Session Controller | 3.9m0p2 | Не указана |
| Oracle Corp. | Communications MetaSolv Solution | 6.3.0 | Не указана |
| Oracle Corp. | Communications MetaSolv Solution | 6.3.1 | Не указана |
| Oracle Corp. | Enterprise Repository | 11.1.1.7.0 | Не указана |
| Oracle Corp. | Financial Services Analytical Applications Infrastructure | от 8.0.6 до 8.1.0 включительно | Не указана |
| Oracle Corp. | Fusion Middleware MapViewer | 12.2.1.4.0 | Не указана |
| Oracle Corp. | Hospitality Opera 5 | 5.5 | Не указана |
| Oracle Corp. | Hospitality Opera 5 | 5.6 | Не указана |
| Oracle Corp. | Instantis EnterpriseTrack | 17.1 | Не указана |
| Oracle Corp. | Instantis EnterpriseTrack | 17.2 | Не указана |
| Oracle Corp. | Instantis EnterpriseTrack | 17.3 | Не указана |
| Oracle Corp. | JD Edwards EnterpriseOne Tools | до 9.2.4.0 | Не указана |
| Oracle Corp. | Oracle Retail Order Broker | 15.0 | Не указана |
| Oracle Corp. | Oracle Retail Order Broker | 16.0 | Не указана |
| Oracle Corp. | Retail Integration Bus | 15.0.3 | Не указана |
| Red Hat Inc. | Red Hat Descision Manager | 7 | Не указана |
| Red Hat Inc. | Red Hat JBoss Fuse | 7 | Не указана |
| Red Hat Inc. | Red Hat Process Automation | 7 | Не указана |
| АО «Концерн ВНИИНС» | ОС ОН «Стрелец» | до 16.01.2023 | Не указана |
Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →
Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.