BDU:2021-00763 (CVE-2020-11111) — уязвимость компонента org.apache.activemq библиотеки Jackson-databind проекта FasterXML

По данным БДУ ФСТЭК России, по состоянию на 05.03.2025.

Высокий — 8.8/10 Публичный эксплойт Устранена

Уязвимость компонента org.apache.activemq библиотеки Jackson-databind проекта FasterXML связана с восстановлением в памяти недостоверных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

Кого касается и что делать

  • Уязвимое ПО: Primavera Unifier (Oracle) — версии 16.2, 16.1, 18.8, 19.12, от 17.7 до 17.12 включительно; WebLogic Server (Oracle) — версии 12.2.1.3.0, 12.2.1.4.0; Oracle Retail Merchandising System (Oracle) — версии 15.0; и ещё 28 позиций
  • Что делать: уязвимость устранена производителем — применить исправления: github.com, www.oracle.com, www.oracle.com
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2021-00763 · CVE-2020-11111
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.8; CVSS 2.0 — 9.3)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
атака по сети, низкая сложность, без прав, требуется участие пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость компонента org.apache.activemq библиотеки Jackson-databind проекта FasterXML, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации
Даты Опубликована: 16.02.2021 · Обновлена ФСТЭК: 05.03.2025 · Выявлена: 31.01.2020
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-502 — восстановление в памяти недостоверных данных
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • Primavera Unifier (Oracle) — версии 16.2, 16.1, 18.8, 19.12, от 17.7 до 17.12 включительно · прикладное ПО информационных систем
  • WebLogic Server (Oracle) — версии 12.2.1.3.0, 12.2.1.4.0 · сетевое программное средство
  • Oracle Retail Merchandising System (Oracle) — 15.0 · прикладное ПО информационных систем
  • Astra Linux Common Edition (ООО «РусБИТех-Астра») — 2.12 «Орёл» · операционная система
  • Red Hat Enterprise Linux (Red Hat) — 8 · операционная система
  • Debian GNU/Linux (Сообщество свободного программного обеспечения) — 10 · операционная система
  • Retail Xstore Point of Service (Oracle) — версии 15.0, 16.0, 17.0, 18.0, 19.0.0 · прикладное ПО информационных систем
  • Enterprise Manager Base Platform (Oracle) — версии 13.3.0.0, 13.4.0.0 · прикладное ПО информационных систем
  • Financial Services Price Creation and Discovery (Oracle) — версии 8.0.7, 8.0.6 · прикладное ПО информационных систем
  • Oracle Agile PLM (Oracle) — 9.3.6 · прикладное ПО информационных систем
  • Oracle Retail Service Backbone (Oracle) — версии 15.0, 16.0, 14.1 · прикладное ПО информационных систем
  • Financial Services Analytical Applications Infrastructure (Oracle) — от 8.0.6 до 8.1.0 включительно · прикладное ПО информационных систем, сетевое программное средство
  • Oracle Banking Platform (Oracle) — от 2.4.0 до 2.9.0 включительно · прикладное ПО информационных систем
  • Communications Instant Messaging Server (Oracle) — 10.0.1.4.0 · сетевое программное средство
  • Jackson-databind (FasterXML) — от 2.0 до 2.9.10.4 · прикладное ПО информационных систем
  • Oracle Communications Contacts Server (Oracle) — 8.0.0.4.0 · прикладное ПО информационных систем
  • Oracle Communications Evolved Communications Application Server (Oracle) — 7.1 · прикладное ПО информационных систем
  • Communications Network Charging and Control (Oracle) — версии 6.0.1, от 12.0.0 до 12.0.3 включительно · прикладное ПО информационных систем
  • Oracle Retail Sales Audit (Oracle) — 14.1 · прикладное ПО информационных систем
  • Oracle Global Lifecycle Management OPatch (Oracle) — до 12.2.0.1.20 включительно · прикладное ПО информационных систем
  • Communications Diameter Signaling Router (Oracle) — от 8.0.0 до 8.2.2 включительно · ПО сетевого программно-аппаратного средства
  • Oracle Communications Element Manager (Oracle) — от 8.2.0 до 8.2.2 включительно · прикладное ПО информационных систем
  • Oracle Communications Session Report Manager (Oracle) — от 8.2.0 до 8.2.2 включительно · прикладное ПО информационных систем
  • Oracle Communications Session Route Manager (Oracle) — от 8.2.0 до 8.2.2 включительно · прикладное ПО информационных систем
  • Financial Services Institutional Performance Analytics (Oracle) — версии 8.0.6, 8.7.0, 8.1.0 · прикладное ПО информационных систем
  • Financial Services Retail Customer Analytics (Oracle) — 8.0.6 · прикладное ПО информационных систем
  • Insurance Policy Administration J2EE (Oracle) — версии 11.0.2.25, 11.1.0.15 · сетевое программное средство
  • JD Edwards EnterpriseOne Orchestrator (Oracle) — до 9.2.4.2 включительно · прикладное ПО информационных систем
  • JD Edwards EnterpriseOne Tools (Oracle) — до 9.2.4.2 включительно · прикладное ПО информационных систем
  • РОСА ХРОМ (АО «НТЦ ИТ РОСА») — 12.4 · операционная система
  • ОС ОН «Стрелец» (АО «Концерн ВНИИНС») — до 16.01.2023 · операционная система

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций производителя

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: