Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2020-02254

Опубликовано: 18 нояб. 2019
Источник: fstec
CVSS3: 5.9
CVSS2: 5.4
EPSS Низкий

Описание

Уязвимость компонента org.codehaus.jackson библиотеки jackson-mapper-asl связана с неверным ограничением XML-ссылок на внешние объекты. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на целостность данных

Вендор

Сообщество свободного программного обеспечения
ООО «РусБИТех-Астра»
FasterXML, LLC
Red Hat Inc.
АО "НППКТ"
АО «Концерн ВНИИНС»

Наименование ПО

Debian GNU/Linux
Astra Linux Common Edition
jackson-mapper-asl
JBoss Enterprise Application Platform
Jboss Fuse
ОСОН ОСнова Оnyx
ОС ОН «Стрелец»

Версия ПО

9 (Debian GNU/Linux)
2.12 «Орёл» (Astra Linux Common Edition)
8 (Debian GNU/Linux)
от 1.9.0 до 1.9.13 включительно (jackson-mapper-asl)
7.0 (JBoss Enterprise Application Platform)
7.0.0 (Jboss Fuse)
до 2.5 (ОСОН ОСнова Оnyx)
до 16.01.2023 (ОС ОН «Стрелец»)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 9
ООО «РусБИТех-Астра» Astra Linux Common Edition 2.12 «Орёл»
Сообщество свободного программного обеспечения Debian GNU/Linux 8
АО «Концерн ВНИИНС» ОС ОН «Стрелец» до 16.01.2023

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,4)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,9)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для jackson-mapper-asl:
Обновление программного обеспечения до актуальной версии
Для программных продуктов Red Hat Inc.:
https://bugzilla.redhat.com/show_bug.cgi?id=1715075
https://access.redhat.com/security/cve/cve-2019-10172
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2019-10172
Для Astra Linux:
Обновление программного обеспечения (пакета libjackson-json-java) до 1.9.2-8+deb9u1 или более поздней версии
Для ОСОН Основа:
Обновление программного обеспечения libjackson-json-java до версии 1.9.13-2~deb10u1
Для ОС ОН «Стрелец»:
Обновление программного обеспечения libjackson-json-java до версии 1.9.2-8+deb9u1

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 68%
0.00563
Низкий

5.9 Medium

CVSS3

5.4 Medium

CVSS2

Связанные уязвимости

CVSS3: 7.5
ubuntu
около 6 лет назад

A flaw was found in org.codehaus.jackson:jackson-mapper-asl:1.9.x libraries. XML external entity vulnerabilities similar CVE-2016-3720 also affects codehaus jackson-mapper-asl libraries but in different classes.

CVSS3: 5.9
redhat
около 6 лет назад

A flaw was found in org.codehaus.jackson:jackson-mapper-asl:1.9.x libraries. XML external entity vulnerabilities similar CVE-2016-3720 also affects codehaus jackson-mapper-asl libraries but in different classes.

CVSS3: 7.5
nvd
около 6 лет назад

A flaw was found in org.codehaus.jackson:jackson-mapper-asl:1.9.x libraries. XML external entity vulnerabilities similar CVE-2016-3720 also affects codehaus jackson-mapper-asl libraries but in different classes.

CVSS3: 7.5
debian
около 6 лет назад

A flaw was found in org.codehaus.jackson:jackson-mapper-asl:1.9.x libr ...

CVSS3: 7.5
github
около 6 лет назад

Improper Restriction of XML External Entity Reference in jackson-mapper-asl

EPSS

Процентиль: 68%
0.00563
Низкий

5.9 Medium

CVSS3

5.4 Medium

CVSS2