ГрамотаИБ ГрамотаИБ

BDU:2023-06394

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4,3) CVSS 4.300000190734863 · AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

Уязвимость класса OpenIdAuthenticator контейнера сервлетов Eclipse Jetty, позволяющая нарушителю обойти ограничения безопасности

Соответствие зарубежным идентификаторам

CVE-2023-41900

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость класса OpenIdAuthenticator контейнера сервлетов Eclipse Jetty связана с недостатками процедуры аутентификации при обработке параметра параметр LoginService. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти ограничения безопасности

Способ устранения

Использование рекомендаций: Для Eclipse Jetty: https://github.com/eclipse/jetty.project/pull/9528 https://github.com/eclipse/jetty.project/pull/9660 https://github.com/eclipse/jetty.project/security/advisories/GHSA-pwh8-58vv-vw48 Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2023-41900 https://www.debian.org/security/2023/dsa-5507 Для ОСОН ОСнова Оnyx: Обновление программного обеспечения jetty9 до версии 9.4.50+repack-4+deb11u1.osnova1 Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Сведения записи

Дата публикации: 06.10.2023
Класс уязвимости: Уязвимость архитектуры
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Eclipse FoundationJettyот 10.0.0 до 10.0.16Не указана
Eclipse FoundationJettyот 11.0.0 до 11.0.16Не указана
Eclipse FoundationJettyот 9.4.21 до 9.4.52Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.9Не указана
ООО «Ред Софт»РЕД ОС7.3Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux12Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.