Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2020-04628

Опубликовано: 18 июл. 2020
Источник: fstec
CVSS3: 8.1
CVSS2: 7.6
EPSS Низкий

Описание

Уязвимость компонента weblogic/oracle-aqjms библиотеки Jackson-databind проекта FasterXML связана с недостатками механизма десериализации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код

Вендор

ООО «РусБИТех-Астра»
Red Hat Inc.
Сообщество свободного программного обеспечения
Oracle Corp.
FasterXML, LLC
ООО «Ред Софт»
АО «НТЦ ИТ РОСА»
АО «Концерн ВНИИНС»

Наименование ПО

Astra Linux Common Edition
Red Hat JBoss Fuse
Debian GNU/Linux
Red Hat Descision Manager
Oracle Agile PLM
Red Hat Satellite
A-MQ Clients
Red Hat Process Automation
Jackson-databind
Communications Calendar Server
Oracle Communications Contacts Server
РЕД ОС
РОСА ХРОМ
ОС ОН «Стрелец»

Версия ПО

2.12 «Орёл» (Astra Linux Common Edition)
7 (Red Hat JBoss Fuse)
8 (Debian GNU/Linux)
7 (Red Hat Descision Manager)
9.3.6 (Oracle Agile PLM)
6.4 for RHEL 7 (Red Hat Satellite)
2 (A-MQ Clients)
7 (Red Hat Process Automation)
от 2.0.0 до 2.9.10.5 (Jackson-databind)
8.0.0.4.0 (Communications Calendar Server)
8.0.0.5.0 (Oracle Communications Contacts Server)
7.3 (РЕД ОС)
12.4 (РОСА ХРОМ)
до 16.01.2023 (ОС ОН «Стрелец»)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

ООО «РусБИТех-Астра» Astra Linux Common Edition 2.12 «Орёл»
Сообщество свободного программного обеспечения Debian GNU/Linux 8
ООО «Ред Софт» РЕД ОС 7.3
АО «НТЦ ИТ РОСА» РОСА ХРОМ 12.4
АО «Концерн ВНИИНС» ОС ОН «Стрелец» до 16.01.2023

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,6)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,1)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Jackson-databind:
https://github.com/FasterXML/jackson-databind/issues/2698
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2020-14061
Для Debian GNU/Linux:
https://lists.debian.org/debian-lts-announce/2020/07/msg00001.html
Для программных продуктов Oracle:
https://www.oracle.com/security-alerts/cpujan2021.html
Для Astra Linux:
Обновление программного обеспечения (пакета jackson-databind) до 2.8.6-1+deb9u8 или более поздней версии
Для ОС ОН «Стрелец»:
Обновление программного обеспечения jackson-databind до версии 2.8.6-1+deb9u10
Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2629
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 91%
0.0615
Низкий

8.1 High

CVSS3

7.6 High

CVSS2

Связанные уязвимости

CVSS3: 9.8
redos
6 месяцев назад

Множественные уязвимости jackson-databind

CVSS3: 8.1
ubuntu
больше 5 лет назад

FasterXML jackson-databind 2.x before 2.9.10.5 mishandles the interaction between serialization gadgets and typing, related to oracle.jms.AQjmsQueueConnectionFactory, oracle.jms.AQjmsXATopicConnectionFactory, oracle.jms.AQjmsTopicConnectionFactory, oracle.jms.AQjmsXAQueueConnectionFactory, and oracle.jms.AQjmsXAConnectionFactory (aka weblogic/oracle-aqjms).

CVSS3: 8.1
redhat
больше 5 лет назад

FasterXML jackson-databind 2.x before 2.9.10.5 mishandles the interaction between serialization gadgets and typing, related to oracle.jms.AQjmsQueueConnectionFactory, oracle.jms.AQjmsXATopicConnectionFactory, oracle.jms.AQjmsTopicConnectionFactory, oracle.jms.AQjmsXAQueueConnectionFactory, and oracle.jms.AQjmsXAConnectionFactory (aka weblogic/oracle-aqjms).

CVSS3: 8.1
nvd
больше 5 лет назад

FasterXML jackson-databind 2.x before 2.9.10.5 mishandles the interaction between serialization gadgets and typing, related to oracle.jms.AQjmsQueueConnectionFactory, oracle.jms.AQjmsXATopicConnectionFactory, oracle.jms.AQjmsTopicConnectionFactory, oracle.jms.AQjmsXAQueueConnectionFactory, and oracle.jms.AQjmsXAConnectionFactory (aka weblogic/oracle-aqjms).

CVSS3: 8.1
debian
больше 5 лет назад

FasterXML jackson-databind 2.x before 2.9.10.5 mishandles the interact ...

EPSS

Процентиль: 91%
0.0615
Низкий

8.1 High

CVSS3

7.6 High

CVSS2