BDU:2021-00763 (CVE-2020-11111) — уязвимость компонента org.apache.activemq библиотеки Jackson-databind проекта FasterXML
По данным БДУ ФСТЭК России, по состоянию на 05.03.2025.
Высокий — 8.8/10 Публичный эксплойт Устранена
Уязвимость компонента org.apache.activemq библиотеки Jackson-databind проекта FasterXML связана с восстановлением в памяти недостоверных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации
Кого касается и что делать
- Уязвимое ПО: Primavera Unifier (Oracle) — версии 16.2, 16.1, 18.8, 19.12, от 17.7 до 17.12 включительно; WebLogic Server (Oracle) — версии 12.2.1.3.0, 12.2.1.4.0; Oracle Retail Merchandising System (Oracle) — версии 15.0; и ещё 28 позиций
- Что делать: уязвимость устранена производителем — применить исправления: github.com, www.oracle.com, www.oracle.com
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2021-00763 · CVE-2020-11111 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 8.8; CVSS 2.0 — 9.3) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, требуется участие пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость компонента org.apache.activemq библиотеки Jackson-databind проекта FasterXML, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации |
| Даты | Опубликована: 16.02.2021 · Обновлена ФСТЭК: 05.03.2025 · Выявлена: 31.01.2020 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-502 — восстановление в памяти недостоверных данных |
| Класс уязвимости | Уязвимость архитектуры · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Primavera Unifier (Oracle) — версии 16.2, 16.1, 18.8, 19.12, от 17.7 до 17.12 включительно · прикладное ПО информационных систем
- WebLogic Server (Oracle) — версии 12.2.1.3.0, 12.2.1.4.0 · сетевое программное средство
- Oracle Retail Merchandising System (Oracle) — 15.0 · прикладное ПО информационных систем
- Astra Linux Common Edition (ООО «РусБИТех-Астра») — 2.12 «Орёл» · операционная система
- Red Hat Enterprise Linux (Red Hat) — 8 · операционная система
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — 10 · операционная система
- Retail Xstore Point of Service (Oracle) — версии 15.0, 16.0, 17.0, 18.0, 19.0.0 · прикладное ПО информационных систем
- Enterprise Manager Base Platform (Oracle) — версии 13.3.0.0, 13.4.0.0 · прикладное ПО информационных систем
- Financial Services Price Creation and Discovery (Oracle) — версии 8.0.7, 8.0.6 · прикладное ПО информационных систем
- Oracle Agile PLM (Oracle) — 9.3.6 · прикладное ПО информационных систем
- Oracle Retail Service Backbone (Oracle) — версии 15.0, 16.0, 14.1 · прикладное ПО информационных систем
- Financial Services Analytical Applications Infrastructure (Oracle) — от 8.0.6 до 8.1.0 включительно · прикладное ПО информационных систем, сетевое программное средство
- Oracle Banking Platform (Oracle) — от 2.4.0 до 2.9.0 включительно · прикладное ПО информационных систем
- Communications Instant Messaging Server (Oracle) — 10.0.1.4.0 · сетевое программное средство
- Jackson-databind (FasterXML) — от 2.0 до 2.9.10.4 · прикладное ПО информационных систем
- Oracle Communications Contacts Server (Oracle) — 8.0.0.4.0 · прикладное ПО информационных систем
- Oracle Communications Evolved Communications Application Server (Oracle) — 7.1 · прикладное ПО информационных систем
- Communications Network Charging and Control (Oracle) — версии 6.0.1, от 12.0.0 до 12.0.3 включительно · прикладное ПО информационных систем
- Oracle Retail Sales Audit (Oracle) — 14.1 · прикладное ПО информационных систем
- Oracle Global Lifecycle Management OPatch (Oracle) — до 12.2.0.1.20 включительно · прикладное ПО информационных систем
- Communications Diameter Signaling Router (Oracle) — от 8.0.0 до 8.2.2 включительно · ПО сетевого программно-аппаратного средства
- Oracle Communications Element Manager (Oracle) — от 8.2.0 до 8.2.2 включительно · прикладное ПО информационных систем
- Oracle Communications Session Report Manager (Oracle) — от 8.2.0 до 8.2.2 включительно · прикладное ПО информационных систем
- Oracle Communications Session Route Manager (Oracle) — от 8.2.0 до 8.2.2 включительно · прикладное ПО информационных систем
- Financial Services Institutional Performance Analytics (Oracle) — версии 8.0.6, 8.7.0, 8.1.0 · прикладное ПО информационных систем
- Financial Services Retail Customer Analytics (Oracle) — 8.0.6 · прикладное ПО информационных систем
- Insurance Policy Administration J2EE (Oracle) — версии 11.0.2.25, 11.1.0.15 · сетевое программное средство
- JD Edwards EnterpriseOne Orchestrator (Oracle) — до 9.2.4.2 включительно · прикладное ПО информационных систем
- JD Edwards EnterpriseOne Tools (Oracle) — до 9.2.4.2 включительно · прикладное ПО информационных систем
- РОСА ХРОМ (АО «НТЦ ИТ РОСА») — 12.4 · операционная система
- ОС ОН «Стрелец» (АО «Концерн ВНИИНС») — до 16.01.2023 · операционная система
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций производителя
- Для Jackson-databind: github.com/FasterXML/jackson-databind/issues/2664
- Для программных продуктов Oracle Corp.: www.oracle.com/security-alerts/cpujan2021.html; www.oracle.com/security-alerts/cpujul2020.html; www.oracle.com/security-alerts/cpuoct2020.html
- Для Debian GNU/Linux: lists.debian.org/debian-lts-announce/2020/04/msg00012.html
- Для программных продуктов Red Hat Inc.: access.redhat.com/security/cve/cve-2020-11111
- Для Astra Linux: Обновление программного обеспечения (пакета jackson-databind) до 2.8.6-1+deb9u8 или более поздней версии
- Для ОС ОН «Стрелец»: Обновление программного обеспечения jackson-databind до версии 2.8.6-1+deb9u10
- Для операционной системы РОСА ХРОМ: abf.rosa.ru/advisories/ROSA-SA-2025-2629
Источники
- www.oracle.com/security-alerts/cpujan2021.html
- www.oracle.com/security-alerts/cpujul2020.html
- www.oracle.com/security-alerts/cpuoct2020.html
- github.com/FasterXML/jackson-databind/issues/2664
- lists.debian.org/debian-lts-announce/2020/04/msg00012.html
- medium.com/@cowtowncoder/on-jackson-cves-dont-panic-here-…
- access.redhat.com/security/cve/cve-2020-11111
- strelets.net/patchi-i-obnovleniya-bezopasnosti
- abf.rosa.ru/advisories/ROSA-SA-2025-2629



