ГрамотаИБ ГрамотаИБ

BDU:2023-02664

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5) CVSS 7.5 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Уязвимость функции getLocalePrefix (ResourceManager.java) библиотеки Eclipse Mojarra, как реализации EE4J Eclipse для спецификации Jakarta Faces, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Соответствие зарубежным идентификаторам

CVE-2018-14371

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции getLocalePrefix (ResourceManager.java) библиотеки Eclipse Mojarra, как реализации EE4J Eclipse для спецификации Jakarta Faces, связана с неверным ограничением имени пути к каталогу с ограниченным доступом. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемой информации

Способ устранения

Использование рекомендаций: Для Eclipse Mojarra: https://github.com/eclipse-ee4j/mojarra/commit/1b434748d9239f42eae8aa7d37d7a0930c061e24 https://github.com/advisories/GHSA-43q7-q5vp-3g68 Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpuapr2023.html?3289 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2018-14371

Сведения записи

Дата публикации: 19.05.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Eclipse FoundationEclipse mojarraдо 2.3.7Не указана
Oracle Corp.Oracle JDeveloper12.2.1.4.0Не указана
Red Hat Inc.Red Hat JBoss EAP7Не указана
Red Hat Inc.Red Hat JBoss EAP7.2Не указана
Red Hat Inc.Red Hat JBoss EAP7.3Не указана
Red Hat Inc.Red Hat JBoss Enterprise Application Platform Continuous Delivery-Не указана
Red Hat Inc.Red Hat Single Sign-On7.3Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.