BDU:2022-06318
Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4,7) CVSS 4.699999809265137 · AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:NУязвимость реализации класса ParametersInterceptor программной платформы Apache Struts, позволяющая нарушителю оказать воздействие на целостность защищаемой информации
Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →
Описание
Уязвимость реализации класса ParametersInterceptor программной платформы Apache Struts связана с недостаточной проверкой вводимых данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на целостность защищаемой информации с помощью параметра класса, который передается методу getClass
Способ устранения
Использование рекомендаций: Для Apache Struts: https://cwiki.apache.org/confluence/display/WW/S2-020 Компенсирующие меры: добавить '^ class\.*' в список excludeParams: <interceptor-ref name="params"> <param name="excludeParams">^class\..*,^dojo\..*,^struts\..*,^session\..*,^request\..*,^application\..*,^servlet(Request|Response)\..*,^parameters\..*,^action:.*,^method:.*</param> </interceptor-ref> Для программных продуктов Oracle: https://www.oracle.com/security-alerts/cpuapr2015.html Для программных продуктов IBM Corp.: https://www.ibm.com/blogs/psirt/security-bulletin-ibm-call-center-and-apache-struts-struts-upgrade-strategy-various-cves-see-below/ https://www.ibm.com/support/pages/security-bulletin-security-bypass-vulnerability-san-volume-controller-and-storwize-family-cve-2014-0094-0 https://www.ibm.com/support/pages/security-bulletin-ibm-sterling-order-management-ibm-sterling-configure-price-quote-and-sterling-web-channel-are-affected-apache-struts-2-security-vulnerabilities Для программных продуктов VMware: https://www.vmware.com/security/advisories/VMSA-2014-0007.html
Сведения записи
Уязвимое программное обеспечение
| Производитель | Название | Версия | Платформа |
|---|---|---|---|
| Apache Software Foundation | Struts | от 2.0.0 до 2.3.16.2 | Не указана |
| Broadcom Inc. | VMware Aria Automation Orchestrator | 4.2 | Не указана |
| Broadcom Inc. | VMware Aria Automation Orchestrator | 5.1 | Не указана |
| Broadcom Inc. | VMware Aria Automation Orchestrator | от 5.5 до 5.5.2 | Не указана |
| Broadcom Inc. | VMware Aria Operations | от 5.7.0 до 5.7.3 | Не указана |
| Broadcom Inc. | VMware Aria Operations | от 5.8.0 до 5.8.2 | Не указана |
| IBM Corp. | IBM Call Center for Commerce | 10.0 | Не указана |
| IBM Corp. | IBM Call Center for Commerce | 9.5.0 | Не указана |
| IBM Corp. | IBM Sterling Field Sales | 9.0 | Не указана |
| IBM Corp. | IBM Sterling Field Sales | 9.1.0 | Не указана |
| IBM Corp. | IBM Sterling Field Sales | 9.2.0 | Не указана |
| IBM Corp. | IBM Sterling Field Sales | 9.2.1 | Не указана |
| IBM Corp. | IBM Sterling Field Sales | 9.3.0 | Не указана |
| IBM Corp. | IBM Sterling Order Management | 8.5 | Не указана |
| IBM Corp. | IBM Sterling Selling and Fulfillment Foundation | 9.0 | Не указана |
| IBM Corp. | IBM Sterling Selling and Fulfillment Foundation | 9.1.0 | Не указана |
| IBM Corp. | IBM Sterling Selling and Fulfillment Foundation | 9.2.0 | Не указана |
| IBM Corp. | IBM Sterling Selling and Fulfillment Foundation | 9.2.1 | Не указана |
| IBM Corp. | IBM Sterling Selling and Fulfillment Foundation | 9.3.0 | Не указана |
| IBM Corp. | IBM Sterling Web Channel | 9.0 | Не указана |
| IBM Corp. | IBM Sterling Web Channel | 9.1 | Не указана |
| IBM Corp. | IBM Storwize V3500 | до 7.2.0.8 | Не указана |
| IBM Corp. | IBM Storwize V3700 | до 7.2.0.8 | Не указана |
| IBM Corp. | IBM Storwize V5000 | до 7.2.0.8 | Не указана |
| IBM Corp. | IBM Storwize V7000 | до 7.2.0.8 | Не указана |
| Oracle Corp. | MySQL Enterprise Monitor | до 2.3.16 включительно | Не указана |
| Oracle Corp. | MySQL Enterprise Monitor | до 3.0.10 включительно | Не указана |
Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →
Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.