ГрамотаИБ ГрамотаИБ

BDU:2022-02512

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость платформы для интеграции интерфейсов прикладного программирования, приложений и веб-служб WSO2, связанная с возможностью загрузки произвольного JSP-файла на сервер, позволяющая нарушителю

Соответствие зарубежным идентификаторам

CVE-2022-29464

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость платформы для интеграции интерфейсов прикладного программирования, приложений и веб-служб WSO2 связана с возможностью загрузки произвольного JSP-файла на сервер. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - для продуктов WSO2 API Manager 2.6.0, 2.5.0, 2.2.0; - для продуктов WSO2 Identity Server 5.8.0, 5.7.0, 5.6.0, 5.5.0, 5.4.1, 5.4.0, 5.3.0, 5.2.0; - для продуктов WSO2 Identity Server as Key Manager 5.7.0, 5.6.0, 5.5.0, 5.3.0; - для продуктов WSO2 IS Analytics 5.6.0, 5.5.0, 5.4.1, 5.4.0 удалить все сопоставления, определенные внутри тега FileUploadConfig в <product_home>/repository/conf/carbon.xml. Для WSO2 API Manager 4.0.0, 3.2.0, 3.1.0, 3.0.0 добавить следующую конфигурацию в <product_home>/repository/conf/deployment.toml [[resource.access_control]] context="(.*)/fileupload/resource(.*)" secure=false http_method = "all" [[resource.access_control]] context="(.*)/fileupload/(.*)" secure=true http_method = "all" permissions = ["/permission/protected/"] Для WSO2 Identity Server 5.11.0, 5.10.0, 5.9.0, WSO2 Identity Server as Key Manager 5.10.0, 5.9.0 добавить следующую конфигурацию в <product_home>/repository/conf/deployment.toml [[resource.access_control]] context="(.*)/fileupload/service(.*)" secure=false http_method = "all" [[resource.access_control]] context="(.*)/fileupload/entitlement-policy(.*)" secure=false http_method = "all" [[resource.access_control]] context="(.*)/fileupload/resource(.*)" secure=false http_method = "all" [[resource.access_control]] context="(.*)/fileupload/(.*)" secure=true http_method = "all" permissions = ["/permission/protected/"] Для WSO2 Enterprise Integrator 6.6.0, 6.5.0, 6.4.0, 6.3.0, 6.2.0 в профиле EI снять следующие сопоставления в файле <product_home> /conf/carbon.xml из раздела <fileuploadconfig>. Для бизнес-процессов/брокеров и профилей аналитики применить одинаковое изменение файла CARGON.XML в следующих местах: <product_home>/wso2/broker/conf/carbon.xml; <product_home>/wso2/business-process/conf/carbon.xml; <product_home>/wso2/analytics/conf/carbon.xml. <Mapping> <Actions> <Action>keystore</Action> <Action>certificate</Action> <Action>*</Action> </Actions> <Class>org.wso2.carbon.ui.transports.fileupload.AnyFileUploadExecutor</Class> </Mapping> <Mapping> <Actions> <Action>jarZip</Action> </Actions> <Class>org.wso2.carbon.ui.transports.fileupload.JarZipUploadExecutor</Class> </Mapping> <Mapping> <Actions> <Action>tools</Action> </Actions> <Class>org.wso2.carbon.ui.transports.fileupload.ToolsFileUploadExecutor</Class> </Mapping> <Mapping> <Actions> <Action>toolsAny</Action> </Actions> <Class>org.wso2.carbon.ui.transports.fileupload.ToolsAnyFileUploadExecutor</Class> </Mapping> Использование рекомендаций: https://docs.wso2.com/display/Security/Security+Advisory+WSO2-2021-1738

Сведения записи

Дата публикации: 22.04.2022
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
WSO2WSO2 API Managerот 2.2.0 до 4.0.0 включительноНе указана
WSO2WSO2 Enterprise Integratorот 6.2.0 до 6.6.0 включительноНе указана
WSO2WSO2 Identity Serverот 5.2.0 до 5.11.0 включительноНе указана
WSO2WSO2 Identity Server Analytics5.4.0Не указана
WSO2WSO2 Identity Server Analytics5.4.1Не указана
WSO2WSO2 Identity Server Analytics5.5.0Не указана
WSO2WSO2 Identity Server Analytics5.6.0Не указана
WSO2WSO2 Identity Server as Key Managerот 5.3.0 до 5.10.0 включительноНе указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.