ГрамотаИБ ГрамотаИБ

BDU:2024-07738

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8) Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,5) CVSS 7.5 · AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Уязвимость реализации протокола TLS cервера приложений Apache Tomcat, позволяющая нарушителю вызвать отказ в обслуживании

Соответствие зарубежным идентификаторам

CVE-2024-38286

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость реализации протокола TLS cервера приложений Apache Tomcat связана с неконтролируемым расходом ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Способ устранения

Использование рекомендаций: Для Apache Tomcat: https://lists.apache.org/thread/bk6k97ps0mcdw7nv6c1rpoyh8kn9cj93 https://tomcat.apache.org/security-9.html https://tomcat.apache.org/security-10.html https://tomcat.apache.org/security-11.html Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2024-38286 Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2024-38286 Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2024-38286.html Обновление программного обеспечения tomcat9 до версии 9.0.43+repack-2~deb11u11.osnova2u1 Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/ Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/ Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2914 Для Libercat Certified: Обновление ПО до актуальной версии Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ Для ПК СВ «Брест»: обновление программного обеспечения, применение оперативного обновления ПК СВ «Брест» 4.0.2, предоставляемого в личном кабинете пользователя https://lk.astralinux.ru/ (https://wiki.astralinux.ru/x/ziLoD) Для ПК СВ «Брест»: обновление программного обеспечения, применение оперативного обновления ПК СВ «Брест» 3.3.4, предоставляемого в личном кабинете пользователя https://lk.astralinux.ru/ (https://wiki.astralinux.ru/x/ziLoD)

Сведения записи

Дата публикации: 04.10.2024
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Apache Software FoundationTomcatот 10.1.0-M1 до 10.1.24 включительноНе указана
Apache Software FoundationTomcatот 11.0.0-M1 до 11.0.0-M20 включительноНе указана
Apache Software FoundationTomcatот 9.0.13 до 9.0.89 включительноНе указана
Axiom JDKLibercat Certifiedдо 10.1.26-2Не указана
Axiom JDKLibercat Certifiedдо 9.0.91-2Не указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications12 SP5Не указана
Novell Inc.Suse Linux Enterprise Server12 SP5Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Red Hat Inc.Red Hat Enterprise Linux9Не указана
Red Hat Inc.Red Hat JBoss Web Server5Не указана
Red Hat Inc.Red Hat JBoss Web Server5.8 on RHEL 7Не указана
Red Hat Inc.Red Hat JBoss Web Server5.8 on RHEL 8Не указана
Red Hat Inc.Red Hat JBoss Web Server5.8 on RHEL 9Не указана
Red Hat Inc.Red Hat JBoss Web Server6Не указана
Red Hat Inc.Red Hat JBoss Web Server6.0 on RHEL 8Не указана
Red Hat Inc.Red Hat JBoss Web Server6.0 on RHEL 9Не указана
АО «ИВК»АЛЬТ СП 10-Не указана
АО «ИВК»Альт 8 СП-Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.12Не указана
АО «НТЦ ИТ РОСА»РОСА ХРОМ12.4Не указана
ООО «Ред Софт»РЕД ОС7.3Не указана
ООО «РусБИТех-Астра»ПК СВ «Брест»до 3.3.4Не указана
ООО «РусБИТех-Астра»ПК СВ «Брест»до 4.0.2Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux12Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.