ГрамотаИБ ГрамотаИБ

BDU:2023-08649

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость класса org.apache.sshd.server.keyprovider.SimpleGeneratorHostKeyProvider java-библиотеки для поддержки SSH-протоколов Apache SSHD, позволяющая нарушителю выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2022-45047

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость класса org.apache.sshd.server.keyprovider.SimpleGeneratorHostKeyProvider java-библиотеки для поддержки SSH-протоколов Apache SSHD связана с недостатками механизма десериализации.Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Способ устранения

Использование рекомендаций: Для программных продуктов Apache Software Foundation: https://www.mail-archive.com/dev%40mina.apache.org/msg39312.html Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2022-45047 Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2022-45047.html Для программных продуктов SonarSource: Компенсирующие меры: - использование антивирусных средств защиты для отслеживания попыток эксплуатации уязвимости; - мониторинг действий пользователей; - запуск приложений от имени пользователя с минимальными возможными привилегиями в операционной системе.

Сведения записи

Дата публикации: 12.12.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Apache Software FoundationSSHDдо 2.9.1 включительноНе указана
Novell Inc.openSUSE Tumbleweed-Не указана
Red Hat Inc.Migration Toolkit for Applications6Не указана
Red Hat Inc.Migration Toolkit for Runtimes-Не указана
Red Hat Inc.OpenShift Application Runtimes-Не указана
Red Hat Inc.OpenShift Developer Tools and Services for OCP4.11Не указана
Red Hat Inc.OpenShift Developer Tools and Services for OCP4.12Не указана
Red Hat Inc.Red Hat Data Grid8.4.1Не указана
Red Hat Inc.Red Hat Data Grid8.4.4Не указана
Red Hat Inc.Red Hat Descision Manager7Не указана
Red Hat Inc.Red Hat Enterprise Linux8 based Middleware ContainersНе указана
Red Hat Inc.Red Hat Integration Camel Quarkus-Не указана
Red Hat Inc.Red Hat Integration Camel for Spring Boot3.18.3.P2Не указана
Red Hat Inc.Red Hat JBoss Data Grid7Не указана
Red Hat Inc.Red Hat JBoss Enterprise Application Platform6Не указана
Red Hat Inc.Red Hat JBoss Enterprise Application Platform7Не указана
Red Hat Inc.Red Hat JBoss Enterprise Application Platform7.4 for RHEL 8Не указана
Red Hat Inc.Red Hat JBoss Enterprise Application Platform7.4 for RHEL 9Не указана
Red Hat Inc.Red Hat JBoss Enterprise Application Platform7.4 on RHEL 7Не указана
Red Hat Inc.Red Hat JBoss Fuse6Не указана
Red Hat Inc.Red Hat JBoss Fuse7Не указана
Red Hat Inc.Red Hat JBoss Fuse Service Works6Не указана
Red Hat Inc.Red Hat OpenShift Container Platform3.11Не указана
Red Hat Inc.Red Hat OpenShift Container Platform4.10Не указана
Red Hat Inc.Red Hat OpenShift Container Platform4.9Не указана
Red Hat Inc.Red Hat OpenStack Platform13.0 (Queens)Не указана
Red Hat Inc.Red Hat Process Automation Manager7.13.4Не указана
Red Hat Inc.Red Hat Single Sign-On7Не указана
Red Hat Inc.Red Hat Single Sign-On7.6 for RHEL 7Не указана
Red Hat Inc.Red Hat Single Sign-On7.6 for RHEL 8Не указана
Red Hat Inc.Red Hat Single Sign-On7.6 for RHEL 9Не указана
Red Hat Inc.Red Hat Virtualization4 for RHEL 8Не указана
Red Hat Inc.Red Hat Virtualization Engine4.4Не указана
Red Hat Inc.Red Hat build of Quarkus-Не указана
Red Hat Inc.Red Hat build of Quarkus2.7.6.SP3Не указана
SonarSourceSonarQube9.3.3Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.