Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2020-04507

Опубликовано: 02 мар. 2020
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость библиотеки Jackson-databind проекта FasterXML связана с восстановлением в памяти недостоверной структуры данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код

Вендор

Red Hat Inc.
Oracle Corp.
FasterXML, LLC
АО «НТЦ ИТ РОСА»

Наименование ПО

OpenShift Container Platform
JBoss Enterprise Application Platform
Jboss Fuse
Red Hat JBoss Data Grid
GoldenGate Stream Analytics
Red Hat Process Automation
Jackson-databind
РОСА ХРОМ

Версия ПО

4.3 (OpenShift Container Platform)
7.0 (JBoss Enterprise Application Platform)
7.0.0 (Jboss Fuse)
7 (Red Hat JBoss Data Grid)
до 19.1.0.0.1 (GoldenGate Stream Analytics)
7 (Red Hat Process Automation)
до 2.8.11.5 (Jackson-databind)
от 2.9.0 до 2.9.10 (Jackson-databind)
12.4 (РОСА ХРОМ)

Тип ПО

Прикладное ПО информационных систем
Сетевое средство
Операционная система

Операционные системы и аппаратные платформы

АО «НТЦ ИТ РОСА» РОСА ХРОМ 12.4

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для программных продуктов Oracle:
https://www.oracle.com/security-alerts/cpujul2020.html
Для jackson-databind:
https://github.com/FasterXML/jackson-databind/issues/2469
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/errata/RHSA-2020:0729
Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2629

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 67%
0.0054
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.8
ubuntu
почти 6 лет назад

A flaw was discovered in FasterXML jackson-databind in all versions before 2.9.10 and 2.10.0, where it would permit polymorphic deserialization of malicious objects using the xalan JNDI gadget when used in conjunction with polymorphic type handling methods such as `enableDefaultTyping()` or when @JsonTypeInfo is using `Id.CLASS` or `Id.MINIMAL_CLASS` or in any other way which ObjectMapper.readValue might instantiate objects from unsafe sources. An attacker could use this flaw to execute arbitrary code.

CVSS3: 7.5
redhat
больше 6 лет назад

A flaw was discovered in FasterXML jackson-databind in all versions before 2.9.10 and 2.10.0, where it would permit polymorphic deserialization of malicious objects using the xalan JNDI gadget when used in conjunction with polymorphic type handling methods such as `enableDefaultTyping()` or when @JsonTypeInfo is using `Id.CLASS` or `Id.MINIMAL_CLASS` or in any other way which ObjectMapper.readValue might instantiate objects from unsafe sources. An attacker could use this flaw to execute arbitrary code.

CVSS3: 9.8
nvd
почти 6 лет назад

A flaw was discovered in FasterXML jackson-databind in all versions before 2.9.10 and 2.10.0, where it would permit polymorphic deserialization of malicious objects using the xalan JNDI gadget when used in conjunction with polymorphic type handling methods such as `enableDefaultTyping()` or when @JsonTypeInfo is using `Id.CLASS` or `Id.MINIMAL_CLASS` or in any other way which ObjectMapper.readValue might instantiate objects from unsafe sources. An attacker could use this flaw to execute arbitrary code.

CVSS3: 9.8
debian
почти 6 лет назад

A flaw was discovered in FasterXML jackson-databind in all versions be ...

github
больше 5 лет назад

Polymorphic deserialization of malicious object in jackson-databind

EPSS

Процентиль: 67%
0.0054
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2