Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-01771

Опубликовано: 10 мая 2018
Источник: fstec
CVSS3: 8.1
CVSS2: 7.6
EPSS Средний

Описание

Уязвимость библиотеки jackson-databind связана с недостатками механизма десериализации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

Вендор

Oracle Corp.
FasterXML, LLC

Наименование ПО

JD Edwards EnterpriseOne Tools
Oracle Retail Customer Management and Segmentation Foundation
Oracle Retail Merchandising System
Jackson-databind

Версия ПО

9.2 (JD Edwards EnterpriseOne Tools)
17.0 (Oracle Retail Customer Management and Segmentation Foundation)
15.0 (Oracle Retail Merchandising System)
от 2.7.0 до 2.7.9.4 (Jackson-databind)
от 2.8.0 до 2.8.11.2 (Jackson-databind)
от 2.9.0 до 2.9.6 (Jackson-databind)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,6)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,1)

Возможные меры по устранению уязвимости

Для библиотеки FasterXML необходима установка обновления версии 2.7.9.4, 2.8.11.2, 2.9.6 или новее;
Для продуктов Oracle использование рекомендаций:
https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html
https://www.oracle.com/security-alerts/cpujan2020.html

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 94%
0.12636
Средний

8.1 High

CVSS3

7.6 High

CVSS2

Связанные уязвимости

CVSS3: 9.8
ubuntu
больше 6 лет назад

An issue was discovered in FasterXML jackson-databind 2.0.0 through 2.9.5. Use of Jackson default typing along with a gadget class from iBatis allows exfiltration of content. Fixed in 2.7.9.4, 2.8.11.2, and 2.9.6.

CVSS3: 5.6
redhat
больше 7 лет назад

An issue was discovered in FasterXML jackson-databind 2.0.0 through 2.9.5. Use of Jackson default typing along with a gadget class from iBatis allows exfiltration of content. Fixed in 2.7.9.4, 2.8.11.2, and 2.9.6.

CVSS3: 9.8
nvd
больше 6 лет назад

An issue was discovered in FasterXML jackson-databind 2.0.0 through 2.9.5. Use of Jackson default typing along with a gadget class from iBatis allows exfiltration of content. Fixed in 2.7.9.4, 2.8.11.2, and 2.9.6.

CVSS3: 9.8
debian
больше 6 лет назад

An issue was discovered in FasterXML jackson-databind 2.0.0 through 2. ...

CVSS3: 9.8
github
больше 6 лет назад

Deserialization of Untrusted Data in jackson-databind

EPSS

Процентиль: 94%
0.12636
Средний

8.1 High

CVSS3

7.6 High

CVSS2