ГрамотаИБ ГрамотаИБ

BDU:2024-02310

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5) CVSS 7.5 · AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Уязвимость библиотеки сериализации данных Apache Avro, связанная с недостатками механизма десериализации, позволяющая нарушителю вызвать отказ в обслуживании

Соответствие зарубежным идентификаторам

CVE-2023-39410

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость библиотеки сериализации данных Apache Avro связана с недостатками механизма десериализации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Способ устранения

Использование рекомендаций: Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2023-39410 Для Apache Avro: https://lists.apache.org/thread/q142wj99cwdd0jo5lvdoxzoymlqyjdds Компенсирующие меры для Logstash: - отключение/удаление неиспользуемых учётных записей пользователей; - минимизация пользовательских привилегий; - ограничение доступа из общедоступных сетей (Интернет); - использование средств межсетевого экранирования уровня веб-приложений для ограничения возможности удалённого доступа; - использование виртуальных частных сетей для организации удаленного доступа (VPN).

Сведения записи

Дата публикации: 26.03.2024
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Apache Software FoundationAvroдо 1.11.3Не указана
Elastic NVLogstash8.12.1Не указана
Red Hat Inc.JBoss Enterprise Application Platform7.4.14Не указана
Red Hat Inc.Red Hat Fuse7.12.1Не указана
Red Hat Inc.Red Hat Integration Camel Quarkus-Не указана
Red Hat Inc.Red Hat Integration Camel for Spring Boot-Не указана
Red Hat Inc.Red Hat Integration Change Data Capture-Не указана
Red Hat Inc.Red Hat Integration Service Registry-Не указана
Red Hat Inc.Red Hat JBoss A-MQ Streams-Не указана
Red Hat Inc.Red Hat JBoss Data Grid7Не указана
Red Hat Inc.Red Hat JBoss Data Virtualization6Не указана
Red Hat Inc.Red Hat JBoss Enterprise Application Platform6Не указана
Red Hat Inc.Red Hat JBoss Enterprise Application Platform7.4 for RHEL 8Не указана
Red Hat Inc.Red Hat JBoss Enterprise Application Platform7.4 for RHEL 9Не указана
Red Hat Inc.Red Hat JBoss Enterprise Application Platform7.4 on RHEL 7Не указана
Red Hat Inc.Red Hat JBoss Fuse Service Works6Не указана
Red Hat Inc.Red Hat Single Sign-On7Не указана
Red Hat Inc.Red Hat build of Apache Camel for Quarkus-Не указана
Red Hat Inc.Red Hat build of Quarkus3.2.9.FinalНе указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.