Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-05618

Опубликовано: 02 окт. 2022
Источник: fstec
CVSS3: 7.5
CVSS2: 7.8
EPSS Низкий

Описание

Уязвимость библиотеки Jackson-databind проекта FasterXML связана с восстановлением в памяти недостоверных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Вендор

Сообщество свободного программного обеспечения
NetApp Inc.
АО "НППКТ"
АО «НТЦ ИТ РОСА»
Apache Software Foundation
FasterXML, LLC
АО «ИВК»

Наименование ПО

Debian GNU/Linux
OnCommand Workflow Automation
Active IQ Unified Manager for Microsoft Windows
Active IQ Unified Manager for VMware vSphere
ОСОН ОСнова Оnyx
РОСА ХРОМ
Cassandra
Active IQ Unified Manager for Linux
Jackson-databind
quarkus
АЛЬТ СП 10

Версия ПО

10 (Debian GNU/Linux)
- (OnCommand Workflow Automation)
11 (Debian GNU/Linux)
- (Active IQ Unified Manager for Microsoft Windows)
- (Active IQ Unified Manager for VMware vSphere)
до 2.7 (ОСОН ОСнова Оnyx)
12.4 (РОСА ХРОМ)
4.1.3 (Cassandra)
- (Active IQ Unified Manager for Linux)
до 2.12.7.1 (Jackson-databind)
от 2.13.0 до 2.13.4.1 (Jackson-databind)
до 2.13.3 (quarkus)
- (АЛЬТ СП 10)

Тип ПО

Операционная система
Прикладное ПО информационных систем
СУБД
ПО виртуализации/ПО виртуального программно-аппаратного средства

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 10
Сообщество свободного программного обеспечения Debian GNU/Linux 11
АО "НППКТ" ОСОН ОСнова Оnyx до 2.7
АО «НТЦ ИТ РОСА» РОСА ХРОМ 12.4
АО «ИВК» АЛЬТ СП 10 -

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению уязвимости

Компенсирующие меры:
- использование антивирусных средств защиты;
- мониторинг действий пользователей;
- запуск приложений от имени пользователя с минимальными возможными привилегиями в операционной системе;
- применение систем обнаружения и предотвращения вторжений.
Использование рекомендаций:
Для FasterXML:
https://github.com/FasterXML/jackson-databind/commit/d78d00ee7b5245b93103fef3187f70543d67ca33
https://github.com/FasterXML/jackson-databind/issues/3590
Для Debian:
https://lists.debian.org/debian-lts-announce/2022/11/msg00035.html
https://www.debian.org/security/2022/dsa-5283
Для Netapp:
https://security.netapp.com/advisory/ntap-20221124-0004/
Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения jackson-databind до версии 2.9.8-3+deb10u4
Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2629
Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 55%
0.00328
Низкий

7.5 High

CVSS3

7.8 High

CVSS2

Связанные уязвимости

CVSS3: 7.5
ubuntu
больше 3 лет назад

In FasterXML jackson-databind before versions 2.13.4.1 and 2.12.17.1, resource exhaustion can occur because of a lack of a check in primitive value deserializers to avoid deep wrapper array nesting, when the UNWRAP_SINGLE_VALUE_ARRAYS feature is enabled.

CVSS3: 7.5
redhat
больше 3 лет назад

In FasterXML jackson-databind before versions 2.13.4.1 and 2.12.17.1, resource exhaustion can occur because of a lack of a check in primitive value deserializers to avoid deep wrapper array nesting, when the UNWRAP_SINGLE_VALUE_ARRAYS feature is enabled.

CVSS3: 7.5
nvd
больше 3 лет назад

In FasterXML jackson-databind before versions 2.13.4.1 and 2.12.17.1, resource exhaustion can occur because of a lack of a check in primitive value deserializers to avoid deep wrapper array nesting, when the UNWRAP_SINGLE_VALUE_ARRAYS feature is enabled.

CVSS3: 7.5
debian
больше 3 лет назад

In FasterXML jackson-databind before versions 2.13.4.1 and 2.12.17.1, ...

CVSS3: 7.5
github
больше 3 лет назад

Uncontrolled Resource Consumption in Jackson-databind

EPSS

Процентиль: 55%
0.00328
Низкий

7.5 High

CVSS3

7.8 High

CVSS2