Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2020-04358

Опубликовано: 25 авг. 2020
Источник: fstec
CVSS3: 8.1
CVSS2: 7.6
EPSS Низкий

Описание

Уязвимость компонента br.com.anteros.dbcp.AnterosDBCPDataSource библиотеки FasterXML jackson-databind связана с ошибками управления генерацией кода. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на целостность данных, получить доступ к конфиденциальным данным, а также вызвать отказ в обслуживании

Вендор

Сообщество свободного программного обеспечения
Red Hat Inc.
Oracle Corp.
FasterXML, LLC
АО "НППКТ"
АО «НТЦ ИТ РОСА»
АО «Концерн ВНИИНС»

Наименование ПО

Debian GNU/Linux
Red Hat Enterprise Linux
OpenShift Container Platform
Red Hat Satellite
Red Hat Software Collections
JBoss Enterprise Application Platform
Red Hat OpenStack Platform
Oracle Agile PLM
Jackson-databind
Oracle Communications Diameter Signaling Router (DSR) IDIH
ОСОН ОСнова Оnyx
РОСА ХРОМ
ОС ОН «Стрелец»

Версия ПО

9 (Debian GNU/Linux)
8 (Red Hat Enterprise Linux)
3.11 (OpenShift Container Platform)
6.0 (Red Hat Satellite)
10 (Debian GNU/Linux)
- (Red Hat Software Collections)
7 (JBoss Enterprise Application Platform)
13.0 (Queens) (Red Hat OpenStack Platform)
4 (OpenShift Container Platform)
9.3.6 (Oracle Agile PLM)
от 2.0.0 до 2.9.10.6 (Jackson-databind)
от 8.0.0 до 8.2.2 включительно (Oracle Communications Diameter Signaling Router (DSR) IDIH)
до 2.1 (ОСОН ОСнова Оnyx)
12.4 (РОСА ХРОМ)
до 16.01.2023 (ОС ОН «Стрелец»)

Тип ПО

Операционная система
Прикладное ПО информационных систем
ПО программно-аппаратного средства

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 9
Red Hat Inc. Red Hat Enterprise Linux 8
Сообщество свободного программного обеспечения Debian GNU/Linux 10
АО «НТЦ ИТ РОСА» РОСА ХРОМ 12.4
АО «Концерн ВНИИНС» ОС ОН «Стрелец» до 16.01.2023

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,6)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,1)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для FasterXML jackson-databind:
Обновление программного обеспечения до актуальной версии
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2020-24616
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2020-24616
Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpujan2021.html
Для ОСОН Основа:
Обновление программного обеспечения jackson-databind до версии 2.9.8-3+deb10u3
Для ОС ОН «Стрелец»:
Обновление программного обеспечения jackson-databind до версии 2.8.6-1+deb9u10
Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2629

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 85%
0.02676
Низкий

8.1 High

CVSS3

7.6 High

CVSS2

Связанные уязвимости

CVSS3: 8.1
ubuntu
больше 5 лет назад

FasterXML jackson-databind 2.x before 2.9.10.6 mishandles the interaction between serialization gadgets and typing, related to br.com.anteros.dbcp.AnterosDBCPDataSource (aka Anteros-DBCP).

CVSS3: 8.1
redhat
больше 5 лет назад

FasterXML jackson-databind 2.x before 2.9.10.6 mishandles the interaction between serialization gadgets and typing, related to br.com.anteros.dbcp.AnterosDBCPDataSource (aka Anteros-DBCP).

CVSS3: 8.1
nvd
больше 5 лет назад

FasterXML jackson-databind 2.x before 2.9.10.6 mishandles the interaction between serialization gadgets and typing, related to br.com.anteros.dbcp.AnterosDBCPDataSource (aka Anteros-DBCP).

CVSS3: 8.1
debian
больше 5 лет назад

FasterXML jackson-databind 2.x before 2.9.10.6 mishandles the interact ...

CVSS3: 8.1
github
около 4 лет назад

Code Injection in jackson-databind

EPSS

Процентиль: 85%
0.02676
Низкий

8.1 High

CVSS3

7.6 High

CVSS2