ГрамотаИБ ГрамотаИБ

BDU:2021-02787

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,8) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,1) CVSS 6.099999904632568 · AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Уязвимость реализации класса HTMLSerializer фреймворка для дезинфекции вводимых пользователем данных на основе файла политики AntiSamy, позволяющая нарушителю проводить межсайтовые сценарные атаки

Соответствие зарубежным идентификаторам

CVE-2017-14735

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость реализации класса HTMLSerializer фреймворка для дезинфекции вводимых пользователем данных на основе файла политики AntiSamy связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, проводить межсайтовые сценарные атаки с помощью HTML5-тегов и сетевого HTTP протокола

Способ устранения

Использование рекомендаций: Для AntiSamy: https://github.com/nahsra/antisamy/issues/10 Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpuapr2021.html http://www.oracle.com/technetwork/security-advisory/cpuoct2018-4428296.html https://www.oracle.com/security-alerts/cpuapr2020.html https://www.oracle.com/security-alerts/cpujan2020.html https://www.oracle.com/technetwork/security-advisory/cpujan2019-5072801.html https://www.oracle.com/technetwork/security-advisory/cpujul2019-5072835.html

Сведения записи

Дата публикации: 02.06.2021
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Arshan DabirsiaghiAntiSamyдо 1.5.7Не указана
Oracle Corp.Application Testing Suite12.5.0.3Не указана
Oracle Corp.Application Testing Suite13.1.0.1Не указана
Oracle Corp.Application Testing Suite13.2.0.1Не указана
Oracle Corp.Application Testing Suite13.3.0.1Не указана
Oracle Corp.Banking Platform2.5.0Не указана
Oracle Corp.Banking Platform2.6.0Не указана
Oracle Corp.Banking Platform2.6.1Не указана
Oracle Corp.FLEXCUBE Core Banking11.6.0Не указана
Oracle Corp.FLEXCUBE Core Banking11.7.0Не указана
Oracle Corp.FLEXCUBE Core Banking11.8.0Не указана
Oracle Corp.FLEXCUBE Core Banking5.2.0Не указана
Oracle Corp.Fusion Middleware MapViewer12.1.3.0Не указана
Oracle Corp.Fusion Middleware MapViewer12.2.1.3Не указана
Oracle Corp.Insurance Policy Administration J2EE10.0Не указана
Oracle Corp.Insurance Policy Administration J2EE10.2Не указана
Oracle Corp.Oracle Agile PLM9.3.4Не указана
Oracle Corp.Oracle Agile PLM9.3.5Не указана
Oracle Corp.Oracle E-Business Suite Technology Stack12.1.3Не указана
Oracle Corp.Oracle E-Business Suite Technology Stackот 12.2.3 до 12.2.10 включительноНе указана
Oracle Corp.Oracle Insurance Calculation Engine10.0Не указана
Oracle Corp.Oracle Insurance Calculation Engine10.1Не указана
Oracle Corp.Oracle Insurance Calculation Engine10.2Не указана
Oracle Corp.Oracle Insurance Calculation Engine9.7Не указана
Oracle Corp.Oracle Knowledgeот 8.6.0 до 8.6.3 включительноНе указана
Oracle Corp.Retail Back Office13.3Не указана
Oracle Corp.Retail Back Office13.4Не указана
Oracle Corp.Retail Back Office14.0Не указана
Oracle Corp.Retail Back Office14.1Не указана
Oracle Corp.Retail Returns Management13.3Не указана
Oracle Corp.Retail Returns Management13.4Не указана
Oracle Corp.Retail Returns Management14.0Не указана
Oracle Corp.Retail Returns Management14.1Не указана
Oracle Corp.WebCenter Sites11.1.1.8.0Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 18.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.