BDU:2022-06726
Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HУязвимость класса SimpleEvaluationContext платформы управления данными Spring Data Commons и фреймворка для создания веб-сервисов Spring Data REST, позволяющая нарушителю выполнить произвольный код
Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →
Описание
Уязвимость класса SimpleEvaluationContext платформы управления данными Spring Data Commons и фреймворка для создания веб-сервисов Spring Data REST связана с недостаточной проверкой входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код путем отправки специально созданных запросов
Способ устранения
Использование рекомендаций: Для программных продуктов Pivotal Software Inc: https://jira.spring.io/browse/DATACMNS-1282 https://github.com/spring-projects/spring-data-commons/commit/b1a20ae1e82a63f99b3afc6f2aaedb3bf4dc432a https://github.com/spring-projects/spring-data-commons/commit/ae1dd2741ce06d44a0966ecbd6f47beabde2b653 Для программных продуктов Oracle: https://www.oracle.com/security-alerts/cpujul2022.html Для Apache Ignite: https://lists.apache.org/thread/p12xtkr39tno5m7oo0px441mz74kbcs5
Сведения записи
Уязвимое программное обеспечение
| Производитель | Название | Версия | Платформа |
|---|---|---|---|
| Apache Software Foundation | Ignite | от 1.0.0-RC3 до 2.5 включительно | Не указана |
| Oracle Corp. | Oracle Financial Services Crime and Compliance Management Studio | 8.0.8.2.0 | Не указана |
| Oracle Corp. | Oracle Financial Services Crime and Compliance Management Studio | 8.0.8.3.0 | Не указана |
| Pivotal Software Inc. | Spring Data Commons | до 1.13.10 (Ingalls SR10) включительно | Не указана |
| Pivotal Software Inc. | Spring Data Commons | от 2.0 до 2.0.5 (Kay SR5) включительно | Не указана |
| Pivotal Software Inc. | Spring Data REST | до 2.6.10 (Ingalls SR10) включительно | Не указана |
| Pivotal Software Inc. | Spring Data REST | от 3.0 до 3.0.5 (Kay SR5) включительно | Не указана |
Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →
Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.