Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-05617

Опубликовано: 02 окт. 2022
Источник: fstec
CVSS3: 7.5
CVSS2: 7.8
EPSS Низкий

Описание

Уязвимость библиотеки Jackson-databind проекта FasterXML связана с восстановлением в памяти недостоверных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Вендор

Сообщество свободного программного обеспечения
NetApp Inc.
АО "НППКТ"
АО «НТЦ ИТ РОСА»
Apache Software Foundation
FasterXML, LLC
АО «ИВК»

Наименование ПО

Debian GNU/Linux
OnCommand Workflow Automation
Active IQ Unified Manager for Microsoft Windows
Active IQ Unified Manager for VMware vSphere
ОСОН ОСнова Оnyx
РОСА ХРОМ
Cassandra
Active IQ Unified Manager for Linux
Jackson-databind
quarkus
АЛЬТ СП 10

Версия ПО

10 (Debian GNU/Linux)
- (OnCommand Workflow Automation)
11 (Debian GNU/Linux)
- (Active IQ Unified Manager for Microsoft Windows)
- (Active IQ Unified Manager for VMware vSphere)
до 2.7 (ОСОН ОСнова Оnyx)
12.4 (РОСА ХРОМ)
4.1.3 (Cassandra)
- (Active IQ Unified Manager for Linux)
до 2.12.7.1 (Jackson-databind)
от 2.13.0 до 2.13.4.1 (Jackson-databind)
до 2.13.0 (quarkus)
- (АЛЬТ СП 10)

Тип ПО

Операционная система
Прикладное ПО информационных систем
СУБД
ПО виртуализации/ПО виртуального программно-аппаратного средства

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 10
Сообщество свободного программного обеспечения Debian GNU/Linux 11
АО "НППКТ" ОСОН ОСнова Оnyx до 2.7
АО «НТЦ ИТ РОСА» РОСА ХРОМ 12.4
АО «ИВК» АЛЬТ СП 10 -

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению уязвимости

Компенсирующие меры:
- использование антивирусных средств защиты;
- мониторинг действий пользователей;
- запуск приложений от имени пользователя с минимальными возможными привилегиями в операционной системе;
- применение систем обнаружения и предотвращения вторжений.
Использование рекомендаций:
Для FasterXML:
https://github.com/FasterXML/jackson-databind/commit/063183589218fec19a9293ed2f17ec53ea80ba88
https://github.com/FasterXML/jackson-databind/issues/3582
Для Debian:
https://lists.debian.org/debian-lts-announce/2022/11/msg00035.html
https://www.debian.org/security/2022/dsa-5283
Для Netapp:
https://security.netapp.com/advisory/ntap-20221118-0008/
Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения jackson-databind до версии 2.9.8-3+deb10u4
Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2629
Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 49%
0.00259
Низкий

7.5 High

CVSS3

7.8 High

CVSS2

Связанные уязвимости

CVSS3: 7.5
ubuntu
больше 3 лет назад

In FasterXML jackson-databind before 2.13.4, resource exhaustion can occur because of a lack of a check in BeanDeserializer._deserializeFromArray to prevent use of deeply nested arrays. An application is vulnerable only with certain customized choices for deserialization.

CVSS3: 7.5
redhat
больше 3 лет назад

In FasterXML jackson-databind before 2.13.4, resource exhaustion can occur because of a lack of a check in BeanDeserializer._deserializeFromArray to prevent use of deeply nested arrays. An application is vulnerable only with certain customized choices for deserialization.

CVSS3: 7.5
nvd
больше 3 лет назад

In FasterXML jackson-databind before 2.13.4, resource exhaustion can occur because of a lack of a check in BeanDeserializer._deserializeFromArray to prevent use of deeply nested arrays. An application is vulnerable only with certain customized choices for deserialization.

CVSS3: 7.5
debian
больше 3 лет назад

In FasterXML jackson-databind before 2.13.4, resource exhaustion can o ...

CVSS3: 7.5
github
больше 3 лет назад

Uncontrolled Resource Consumption in FasterXML jackson-databind

EPSS

Процентиль: 49%
0.00259
Низкий

7.5 High

CVSS3

7.8 High

CVSS2