ГрамотаИБ ГрамотаИБ

BDU:2023-07907

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5) CVSS 7.5 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Уязвимость платформы для обеспечения безопасности XML-данных в приложениях на языке Java XML Apache Santuario XML Security for Java, связанная с ошибками при передачи свойства "secureValidation" при создании объекта KeyInfo из элемента KeyInfoReference, позволяющая нарушителю получить доступ к произвольным файлам с расширением .xml

Соответствие зарубежным идентификаторам

CVE-2021-40690

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость платформы для обеспечения безопасности XML-данных в приложениях на языке Java XML Apache Santuario XML Security for Java связана с ошибками при передачи свойства "secureValidation" при создании объекта KeyInfo из элемента KeyInfoReference. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить доступ к произвольным файлам с расширением .xml через элемент RetrievalMethod

Способ устранения

Использование рекомендаций: Для программных продуктов Apache Software Foundation: https://lists.apache.org/thread/hkx06rpf8pqlwzdd1rpp1h0cntnmmxw0 Для Debian GNU/Linux: https://lists.debian.org/debian-lts-announce/2021/09/msg00015.html Для Oracle Corp.: https://www.oracle.com/security-alerts/cpuapr2022.html https://www.oracle.com/security-alerts/cpujul2022.html Для ОСОН ОСнова Оnyx: Обновление программного обеспечения libxml-security-java до версии 2.0.10-2+deb10u1

Сведения записи

Дата публикации: 16.11.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Apache Software FoundationCXF3.4.4Не указана
Apache Software FoundationSantuario XML Securityдо 2.1.7Java
Apache Software FoundationSantuario XML Securityот 2.2.0 до 2.2.3Java
Apache Software FoundationTomEEдо 8.0.8Не указана
Elastic NVElasticsearch7.17.14Не указана
Oracle Corp.Commerce Guided Search11.3.2Не указана
Oracle Corp.Oracle Agile PLM Framework9.3.6Не указана
Oracle Corp.Oracle Commerce Platform11.3.2Не указана
Oracle Corp.Oracle Communications Messaging Server8.1Не указана
Oracle Corp.Oracle FLEXCUBE Private Banking12.1Не указана
Oracle Corp.Oracle Outside In Technology8.5.5Не указана
Oracle Corp.Oracle Outside In Technology8.5.6Не указана
Oracle Corp.Oracle PeopleSoft Enterprise PeopleTools8.58Не указана
Oracle Corp.Oracle PeopleSoft Enterprise PeopleTools8.59Не указана
Oracle Corp.Oracle Retail Bulk Data Integration16.0.3Не указана
Oracle Corp.Oracle Retail Financial Integration14.1.3.2Не указана
Oracle Corp.Oracle Retail Financial Integration15.0.3.1Не указана
Oracle Corp.Oracle Retail Financial Integration16.0.3Не указана
Oracle Corp.Oracle Retail Financial Integration19.0.1Не указана
Oracle Corp.Oracle Retail Integration Bus14.1.3.2Не указана
Oracle Corp.Oracle Retail Integration Bus15.0.3.1Не указана
Oracle Corp.Oracle Retail Integration Bus16.0.3Не указана
Oracle Corp.Oracle Retail Integration Bus19.0.1Не указана
Oracle Corp.Oracle Retail Merchandising System16.0.3Не указана
Oracle Corp.Oracle Retail Merchandising System19.0.1Не указана
Oracle Corp.Oracle Retail Service Backbone14.1.3.2Не указана
Oracle Corp.Oracle Retail Service Backbone15.0.3.1Не указана
Oracle Corp.Oracle Retail Service Backbone16.0.3Не указана
Oracle Corp.Oracle Retail Service Backbone19.0.1Не указана
Oracle Corp.WebLogic Server12.2.1.4.0Не указана
Oracle Corp.WebLogic Server14.1.1.0.0Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.4.2Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux9Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.