Vulnerabilidad en las propiedades de ClassLoader en JBoss Operations Network 3 (JON) en Red Hat. (CVE-2019-15809)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/10/2019
Última modificación:
13/04/2021
Descripción
Se detectó que la corrección para CVE-2014-0114 había sido revertido en JBoss Operations Network 3 (JON). Este fallo permite a atacantes manipular las propiedades de ClassLoader en un servidor vulnerable. Las explotaciones publicadas se basan en las propiedades de ClassLoader que están expuestas, como las de JON 3. Información adicional puede ser encontrada en el artículo de la base de conocimiento de Red Hat: https://access.redhat.com/site/solutions/869353. Tenga en cuenta que mientras varios productos publicaron parches para el fallo original de CVE-2014-0114, la reversión descrita por este fallo de CVE-2019-3834 solo ocurrió en JON 3.
Impacto
Puntuación base 3.x
4.70
Gravedad 3.x
MEDIA
Puntuación base 2.0
1.20
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:microchip:atmel_toolbox:00.03.11.05:*:*:*:*:*:*:* | ||
| cpe:2.3:o:athena-scs:idprotect:010b.0352.0005:*:*:*:*:*:*:* | ||
| cpe:2.3:o:athena-scs:idprotect:010e.1245.0002:*:*:*:*:*:*:* | ||
| cpe:2.3:o:athena-scs:idprotect:0106.0130.0401:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cryptsoft:s\/a_idflex_v:010b.0352.0005:*:*:*:*:*:*:* | ||
| cpe:2.3:o:tecsec:armored_card:010e.0264.0001:*:*:*:*:*:*:* | ||
| cpe:2.3:o:tecsec:armored_card:108.0264.0001:*:*:*:*:*:*:* | ||
| cpe:2.3:o:thalesgroup:etoken_4300:010e.1245.0002:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.openwall.com/lists/oss-security/2019/10/02/2
- https://csrc.nist.gov/Projects/Cryptographic-Algorithm-Validation-Program/details?source=ECDSA&number=214
- https://eprint.iacr.org/2011/232.pdf
- https://minerva.crocs.fi.muni.cz/
- https://tches.iacr.org/index.php/TCHES/article/view/7337
- https://www.ssi.gouv.fr/certification_cc/bibliotheque-cryptographique-atmel-toolbox-00-03-11-05/



