Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-04086

Опубликовано: 10 сент. 2019
Источник: fstec
CVSS3: 7.5
CVSS2: 5
EPSS Средний

Описание

Уязвимость функции FasterXML Java-библиотеки для грамматического разбора JSON файлов jackson-databind связана с восстановлением в памяти недостоверной структуры данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации

Вендор

Сообщество свободного программного обеспечения
Oracle Corp.
Fedora Project
ООО «РусБИТех-Астра»
Red Hat Inc.
FasterXML, LLC
АО «Концерн ВНИИНС»

Наименование ПО

Debian GNU/Linux
JD Edwards EnterpriseOne Tools
Primavera Unifier
Fedora
Oracle Retail Customer Management and Segmentation Foundation
Astra Linux Common Edition
OpenShift Container Platform
Jboss Fuse
Primavera Gateway
Retail Xstore Point of Service
Banking Platform
Red Hat Software Collections
Jackson-databind
Financial Services Analytical Applications Infrastructure
Communications Instant Messaging Server
Siebel UI Framework
Red Hat AMQ Streams
JD Edwards EnterpriseOne Orchestrator
Siebel Engineering - Installer & Deployment
ОС ОН «Стрелец»

Версия ПО

9 (Debian GNU/Linux)
9.2 (JD Edwards EnterpriseOne Tools)
16.2 (Primavera Unifier)
16.1 (Primavera Unifier)
от 17.1 до 17.12 включительно (Primavera Unifier)
29 (Fedora)
17.0 (Oracle Retail Customer Management and Segmentation Foundation)
2.12 «Орёл» (Astra Linux Common Edition)
4.1 (OpenShift Container Platform)
30 (Fedora)
8 (Debian GNU/Linux)
3.11 (OpenShift Container Platform)
7 (Jboss Fuse)
10 (Debian GNU/Linux)
18.8 (Primavera Unifier)
15.2 (Primavera Gateway)
16.2 (Primavera Gateway)
17.12 (Primavera Gateway)
18.8 (Primavera Gateway)
7.1 (Retail Xstore Point of Service)
15.0 (Retail Xstore Point of Service)
16.0 (Retail Xstore Point of Service)
17.0 (Retail Xstore Point of Service)
18.0 (Retail Xstore Point of Service)
от 2.4.0 до 2.7.1 включительно (Banking Platform)
- (Red Hat Software Collections)
4.2 (OpenShift Container Platform)
от 2.7.0 до 2.7.9.6 (Jackson-databind)
от 2.8.0 до 2.8.11.4 (Jackson-databind)
от 2.9.0 до 2.9.9.2 (Jackson-databind)
от 8.0.2 до 8.0.8 (Financial Services Analytical Applications Infrastructure)
10.0.1.3.0 (Communications Instant Messaging Server)
до 19.10 включительно (Siebel UI Framework)
1 (Red Hat AMQ Streams)
9.2 (JD Edwards EnterpriseOne Orchestrator)
до 19.8 включительно (Siebel Engineering - Installer & Deployment)
до 16.01.2023 (ОС ОН «Стрелец»)

Тип ПО

Операционная система
Прикладное ПО информационных систем
Сетевое программное средство

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 9
Fedora Project Fedora 29
ООО «РусБИТех-Астра» Astra Linux Common Edition 2.12 «Орёл»
Fedora Project Fedora 30
Сообщество свободного программного обеспечения Debian GNU/Linux 8
Сообщество свободного программного обеспечения Debian GNU/Linux 10
АО «Концерн ВНИИНС» ОС ОН «Стрелец» до 16.01.2023

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для jackson-databind:
https://github.com/FasterXML/jackson-databind/issues/2389
https://github.com/FasterXML/jackson-databind/compare/jackson-databind-2.9.9.1...jackson-databind-2.9.9.2
https://github.com/FasterXML/jackson-databind/commit/ad418eeb974e357f2797aef64aa0e3ffaaa6125b
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2019-14439
Для Debian GNU/Linux:
https://lists.debian.org/debian-lts-announce/2019/08/msg00011.html
https://www.debian.org/security/2019/dsa-4542
Для Fedora Project:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/OVRZDN2T6AZ6DJCZJ3VSIQIVHBVMVWBL/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/TXRVXNRFHJSQWFHPRJQRI5UPMZ63B544/
Для программных продуктов Oracle:
https://www.oracle.com/security-alerts/cpujan2020.html
https://www.oracle.com/technetwork/security-advisory/cpuoct2019-5072832.html
Для Astra Linux:
Обновление программного обеспечения (пакета jackson-databind) до 2.8.6-1+deb9u6 или более поздней версии
Для ОС ОН «Стрелец»:
Обновление программного обеспечения jackson-databind до версии 2.8.6-1+deb9u10

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 93%
0.10318
Средний

7.5 High

CVSS3

5 Medium

CVSS2

Связанные уязвимости

CVSS3: 7.5
ubuntu
больше 6 лет назад

A Polymorphic Typing issue was discovered in FasterXML jackson-databind 2.x before 2.9.9.2. This occurs when Default Typing is enabled (either globally or for a specific property) for an externally exposed JSON endpoint and the service has the logback jar in the classpath.

CVSS3: 7.5
redhat
больше 6 лет назад

A Polymorphic Typing issue was discovered in FasterXML jackson-databind 2.x before 2.9.9.2. This occurs when Default Typing is enabled (either globally or for a specific property) for an externally exposed JSON endpoint and the service has the logback jar in the classpath.

CVSS3: 7.5
nvd
больше 6 лет назад

A Polymorphic Typing issue was discovered in FasterXML jackson-databind 2.x before 2.9.9.2. This occurs when Default Typing is enabled (either globally or for a specific property) for an externally exposed JSON endpoint and the service has the logback jar in the classpath.

CVSS3: 7.5
debian
больше 6 лет назад

A Polymorphic Typing issue was discovered in FasterXML jackson-databin ...

CVSS3: 7.5
github
больше 6 лет назад

Deserialization of untrusted data in FasterXML jackson-databind

EPSS

Процентиль: 93%
0.10318
Средний

7.5 High

CVSS3

5 Medium

CVSS2