Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-05618

Опубликовано: 02 окт. 2022
Источник: fstec
CVSS3: 7.5
CVSS2: 7.8
EPSS Низкий

Описание

Уязвимость библиотеки Jackson-databind проекта FasterXML связана с восстановлением в памяти недостоверных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Вендор

Сообщество свободного программного обеспечения
NetApp Inc.
АО «НППКТ»
АО «НТЦ ИТ РОСА»
Apache Software Foundation
FasterXML, LLC
АО «ИВК»

Наименование ПО

Debian GNU/Linux
OnCommand Workflow Automation
Active IQ Unified Manager for Microsoft Windows
Active IQ Unified Manager for VMware vSphere
ОСОН ОСнова Оnyx
ROSA Virtualization
РОСА ХРОМ
Cassandra
Active IQ Unified Manager for Linux
Jackson-databind
quarkus
АЛЬТ СП 10
ROSA Virtualization 3.0

Версия ПО

10 (Debian GNU/Linux)
- (OnCommand Workflow Automation)
11 (Debian GNU/Linux)
- (Active IQ Unified Manager for Microsoft Windows)
- (Active IQ Unified Manager for VMware vSphere)
до 2.7 (ОСОН ОСнова Оnyx)
2.1 (ROSA Virtualization)
12.4 (РОСА ХРОМ)
4.1.3 (Cassandra)
- (Active IQ Unified Manager for Linux)
до 2.12.7.1 (Jackson-databind)
от 2.13.0 до 2.13.4.1 (Jackson-databind)
до 2.13.3 (quarkus)
- (АЛЬТ СП 10)
3.0 (ROSA Virtualization 3.0)

Тип ПО

Операционная система
Прикладное ПО информационных систем
ПО виртуализации/ПО виртуального программно-аппаратного средства
СУБД

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 10
Сообщество свободного программного обеспечения Debian GNU/Linux 11
АО «НППКТ» ОСОН ОСнова Оnyx до 2.7
АО «НТЦ ИТ РОСА» ROSA Virtualization 2.1
АО «НТЦ ИТ РОСА» РОСА ХРОМ 12.4
АО «ИВК» АЛЬТ СП 10 -
АО «НТЦ ИТ РОСА» ROSA Virtualization 3.0 3.0

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению уязвимости

Компенсирующие меры:
- использование антивирусных средств защиты;
- мониторинг действий пользователей;
- запуск приложений от имени пользователя с минимальными возможными привилегиями в операционной системе;
- применение систем обнаружения и предотвращения вторжений.
Использование рекомендаций:
Для FasterXML:
https://github.com/FasterXML/jackson-databind/commit/d78d00ee7b5245b93103fef3187f70543d67ca33
https://github.com/FasterXML/jackson-databind/issues/3590
Для Debian:
https://lists.debian.org/debian-lts-announce/2022/11/msg00035.html
https://www.debian.org/security/2022/dsa-5283
Для Netapp:
https://security.netapp.com/advisory/ntap-20221124-0004/
Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения jackson-databind до версии 2.9.8-3+deb10u4
Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2629
Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/
Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2026-3187
Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2026-3167

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 86%
0.02779
Низкий

7.5 High

CVSS3

7.8 High

CVSS2

Связанные уязвимости

CVSS3: 7.5
ubuntu
почти 4 года назад

In FasterXML jackson-databind before versions 2.13.4.1 and 2.12.17.1, resource exhaustion can occur because of a lack of a check in primitive value deserializers to avoid deep wrapper array nesting, when the UNWRAP_SINGLE_VALUE_ARRAYS feature is enabled.

CVSS3: 7.5
redhat
почти 4 года назад

In FasterXML jackson-databind before versions 2.13.4.1 and 2.12.17.1, resource exhaustion can occur because of a lack of a check in primitive value deserializers to avoid deep wrapper array nesting, when the UNWRAP_SINGLE_VALUE_ARRAYS feature is enabled.

CVSS3: 7.5
nvd
почти 4 года назад

In FasterXML jackson-databind before versions 2.13.4.1 and 2.12.17.1, resource exhaustion can occur because of a lack of a check in primitive value deserializers to avoid deep wrapper array nesting, when the UNWRAP_SINGLE_VALUE_ARRAYS feature is enabled.

CVSS3: 7.5
debian
почти 4 года назад

In FasterXML jackson-databind before versions 2.13.4.1 and 2.12.17.1, ...

CVSS3: 7.5
github
почти 4 года назад

Uncontrolled Resource Consumption in Jackson-databind

EPSS

Процентиль: 86%
0.02779
Низкий

7.5 High

CVSS3

7.8 High

CVSS2