Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2020-04627

Опубликовано: 18 июл. 2020
Источник: fstec
CVSS3: 8.1
CVSS2: 7.6
EPSS Низкий

Описание

Уязвимость компонента oadd.org.apache.xalan.lib.sql.JNDIConnectionPool библиотеки Jackson-databind проекта FasterXML связана с недостатками механизма десериализации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код

Вендор

ООО «РусБИТех-Астра»
Red Hat Inc.
Сообщество свободного программного обеспечения
Oracle Corp.
FasterXML, LLC
АО «НТЦ ИТ РОСА»
АО «Концерн ВНИИНС»

Наименование ПО

Astra Linux Common Edition
Red Hat JBoss Fuse
Debian GNU/Linux
Red Hat Descision Manager
Oracle Agile PLM
Red Hat Satellite
A-MQ Clients
Red Hat Process Automation
Jackson-databind
Communications Calendar Server
Oracle Communications Contacts Server
РОСА ХРОМ
ОС ОН «Стрелец»

Версия ПО

2.12 «Орёл» (Astra Linux Common Edition)
7 (Red Hat JBoss Fuse)
8 (Debian GNU/Linux)
7 (Red Hat Descision Manager)
9.3.6 (Oracle Agile PLM)
6.4 for RHEL 7 (Red Hat Satellite)
2 (A-MQ Clients)
7 (Red Hat Process Automation)
от 2.0.0 до 2.9.10.5 (Jackson-databind)
8.0.0.4.0 (Communications Calendar Server)
8.0.0.5.0 (Oracle Communications Contacts Server)
12.4 (РОСА ХРОМ)
до 16.01.2023 (ОС ОН «Стрелец»)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

ООО «РусБИТех-Астра» Astra Linux Common Edition 2.12 «Орёл»
Сообщество свободного программного обеспечения Debian GNU/Linux 8
АО «НТЦ ИТ РОСА» РОСА ХРОМ 12.4
АО «Концерн ВНИИНС» ОС ОН «Стрелец» до 16.01.2023

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,6)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,1)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Jackson-databind:
https://github.com/FasterXML/jackson-databind/issues/2688
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2020-14060
Для Debian GNU/Linux:
https://lists.debian.org/debian-lts-announce/2020/07/msg00001.html
Для программных продуктов Oracle:
https://www.oracle.com/security-alerts/cpujan2021.html
Для Astra Linux:
Обновление программного обеспечения (пакета jackson-databind) до 2.8.6-1+deb9u8 или более поздней версии
Для ОС ОН «Стрелец»:
Обновление программного обеспечения jackson-databind до версии 2.8.6-1+deb9u10
Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2629

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 92%
0.08718
Низкий

8.1 High

CVSS3

7.6 High

CVSS2

Связанные уязвимости

CVSS3: 8.1
ubuntu
больше 5 лет назад

FasterXML jackson-databind 2.x before 2.9.10.5 mishandles the interaction between serialization gadgets and typing, related to oadd.org.apache.xalan.lib.sql.JNDIConnectionPool (aka apache/drill).

CVSS3: 8.1
redhat
больше 5 лет назад

FasterXML jackson-databind 2.x before 2.9.10.5 mishandles the interaction between serialization gadgets and typing, related to oadd.org.apache.xalan.lib.sql.JNDIConnectionPool (aka apache/drill).

CVSS3: 8.1
nvd
больше 5 лет назад

FasterXML jackson-databind 2.x before 2.9.10.5 mishandles the interaction between serialization gadgets and typing, related to oadd.org.apache.xalan.lib.sql.JNDIConnectionPool (aka apache/drill).

CVSS3: 8.1
debian
больше 5 лет назад

FasterXML jackson-databind 2.x before 2.9.10.5 mishandles the interact ...

CVSS3: 8.1
github
больше 5 лет назад

Deserialization of untrusted data in Jackson Databind

EPSS

Процентиль: 92%
0.08718
Низкий

8.1 High

CVSS3

7.6 High

CVSS2