Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-04777

Опубликовано: 27 сент. 2019
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость компонента P6DataSource библиотеки Jackson-databind проекта FasterXML связана с недостатком механизма проверки вводимых данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к информации или вызвать отказ в обслуживании

Вендор

Сообщество свободного программного обеспечения
Oracle Corp.
ООО «РусБИТех-Астра»
FasterXML, LLC
АО «Концерн ВНИИНС»

Наименование ПО

Debian GNU/Linux
Fusion Middleware
Primavera Unifier
Astra Linux Common Edition
Jackson-databind
Banking Platform
Communications Calendar Server
Primavera Gateway
ОС ОН «Стрелец»

Версия ПО

9 (Debian GNU/Linux)
12.2.1.3.0 (Fusion Middleware)
16.2 (Primavera Unifier)
16.1 (Primavera Unifier)
8.0 (Debian GNU/Linux)
12.2.1.4.0 (Fusion Middleware)
2.12 «Орёл» (Astra Linux Common Edition)
10 (Debian GNU/Linux)
18.8 (Primavera Unifier)
до 2.9.10 (Jackson-databind)
19.12 (Primavera Unifier)
от 17.7 до 17.12 включительно (Primavera Unifier)
2.5.0 (Banking Platform)
2.6.0 (Banking Platform)
2.6.1 (Banking Platform)
2.6.2 (Banking Platform)
8.0.0.2.0 (Communications Calendar Server)
8.0.0.3.0 (Communications Calendar Server)
от 17.12.0 до 17.12.6 включительно (Primavera Gateway)
от 18.8.0 до 18.8.8 включительно (Primavera Gateway)
19.12.0 (Primavera Gateway)
2.4.0 (Banking Platform)
2.4.1 (Banking Platform)
2.7.0 (Banking Platform)
2.7.1 (Banking Platform)
2.9.0 (Banking Platform)
13.9.4.2.2 (Fusion Middleware)
до 16.01.2023 (ОС ОН «Стрелец»)

Тип ПО

Операционная система
ПО виртуализации/ПО виртуального программно-аппаратного средства
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 9
Сообщество свободного программного обеспечения Debian GNU/Linux 8.0
ООО «РусБИТех-Астра» Astra Linux Common Edition 2.12 «Орёл»
Сообщество свободного программного обеспечения Debian GNU/Linux 10
АО «Концерн ВНИИНС» ОС ОН «Стрелец» до 16.01.2023

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Jackson-databind проекта FasterXML:
Обновление программного обеспечения до 2.10.0-2 или более поздней версии
Для Debian:
Обновление программного обеспечения (пакета Jackson-databind проекта FasterXML) до 2.9.8-3+deb10u1 или более поздней версии
Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpuapr2020.html
https://www.oracle.com/security-alerts/cpujan2020.html
https://www.oracle.com/security-alerts/cpuapr2020.html
Для Astra Linux:
Обновление программного обеспечения (пакета Jackson-databind проекта FasterXML) до 2.9.8-3+deb10u1 или более поздней версии
Для ОС ОН «Стрелец»:
Обновление программного обеспечения jackson-databind до версии 2.8.6-1+deb9u10

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 82%
0.01841
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.8
ubuntu
больше 5 лет назад

A Polymorphic Typing issue was discovered in FasterXML jackson-databind 2.0.0 through 2.9.10. When Default Typing is enabled (either globally or for a specific property) for an externally exposed JSON endpoint and the service has the p6spy (3.8.6) jar in the classpath, and an attacker can find an RMI service endpoint to access, it is possible to make the service execute a malicious payload. This issue exists because of com.p6spy.engine.spy.P6DataSource mishandling.

CVSS3: 7.5
redhat
больше 5 лет назад

A Polymorphic Typing issue was discovered in FasterXML jackson-databind 2.0.0 through 2.9.10. When Default Typing is enabled (either globally or for a specific property) for an externally exposed JSON endpoint and the service has the p6spy (3.8.6) jar in the classpath, and an attacker can find an RMI service endpoint to access, it is possible to make the service execute a malicious payload. This issue exists because of com.p6spy.engine.spy.P6DataSource mishandling.

CVSS3: 9.8
nvd
больше 5 лет назад

A Polymorphic Typing issue was discovered in FasterXML jackson-databind 2.0.0 through 2.9.10. When Default Typing is enabled (either globally or for a specific property) for an externally exposed JSON endpoint and the service has the p6spy (3.8.6) jar in the classpath, and an attacker can find an RMI service endpoint to access, it is possible to make the service execute a malicious payload. This issue exists because of com.p6spy.engine.spy.P6DataSource mishandling.

CVSS3: 9.8
debian
больше 5 лет назад

A Polymorphic Typing issue was discovered in FasterXML jackson-databin ...

CVSS3: 9.8
github
больше 5 лет назад

jackson-databind polymorphic typing issue

EPSS

Процентиль: 82%
0.01841
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2