BDU:2021-01382 (CVE-2017-17485) — уязвимость метода readValue класса ObjectMapper библиотеки Jackson-databind
По данным БДУ ФСТЭК России, по состоянию на 21.03.2021.
Критический — 9.8/10 Устранена
Уязвимость метода readValue класса ObjectMapper библиотеки Jackson-databind связана с некорректной проверкой входных данных до попытки их десериализации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании
Кого касается и что делать
- Уязвимое ПО: Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 10; Astra Linux Common Edition (ООО «РусБИТех-Астра») — версии 2.12 «Орёл»; OpenShift Container Platform (Red Hat) — версии 4.1, 3.11; и ещё 5 позиций
- Что делать: уязвимость устранена производителем — применить исправления: access.redhat.com, access.redhat.com, access.redhat.com
Сведения об уязвимости
| Идентификаторы | BDU:2021-01382 · CVE-2017-17485 |
| Уровень опасности | Критический (базовая оценка CVSS 3.1 — 9.8; CVSS 2.0 — 7.5) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость метода readValue класса ObjectMapper библиотеки Jackson-databind, связанная с восстановлением в памяти недостоверной структуры данных, позволяющая нарушителю получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании |
| Даты | Опубликована: 21.03.2021 · Обновлена ФСТЭК: 21.03.2021 · Выявлена: 10.12.2017 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-502 — восстановление в памяти недостоверных данных |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 10 · операционная система
- Astra Linux Common Edition (ООО «РусБИТех-Астра») — 2.12 «Орёл» · операционная система
- OpenShift Container Platform (Red Hat) — версии 4.1, 3.11 · прикладное ПО информационных систем
- JBoss Enterprise Application Platform (Red Hat) — версии 6.4, 7, 7.1 for RHEL 6, 6, 6.4 for RHEL 5, 6.4 for RHEL 6 · прикладное ПО информационных систем
- Jboss Operations Network (Red Hat) — 3.3 · прикладное ПО информационных систем
- Jboss Fuse (Red Hat) — 7 · прикладное ПО информационных систем
- Red Hat Software Collections (Red Hat) — прикладное ПО информационных систем
- Jackson-databind (FasterXML) — версии от 2.6.0 до 2.6.7.3, от 2.7.0 до 2.7.9.2, от 2.8.0 до 2.8.11, от 2.9.0 до 2.9.4 · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для Jackson-databind: Обновление программного обеспечения до 2.12.1-1 или более поздней версии
- Для Debian: Обновление программного обеспечения (пакета jackson-databind) до 2.9.8-3+deb10u1 или более поздней версии
- Для Astra Linux: Обновление программного обеспечения (пакета jackson-databind) до 2.9.8-3+deb10u1 или более поздней версии
- Для программных продуктов Red Hat Inc.: access.redhat.com/errata/RHSA-2018:0116; access.redhat.com/errata/RHSA-2018:0342; access.redhat.com/errata/RHSA-2018:0478; access.redhat.com/errata/RHSA-2018:0479; access.redhat.com/errata/RHSA-2018:0480; access.redhat.com/errata/RHSA-2018:0481; access.redhat.com/errata/RHSA-2018:1447; access.redhat.com/errata/RHSA-2018:1448; access.redhat.com/errata/RHSA-2018:1449; access.redhat.com/errata/RHSA-2018:1450; access.redhat.com/errata/RHSA-2018:1451; access.redhat.com/errata/RHSA-2018:2930; access.redhat.com/errata/RHSA-2019:1782; access.redhat.com/errata/RHSA-2019:1797; access.redhat.com/errata/RHSA-2019:2858; access.redhat.com/errata/RHSA-2019:3149; access.redhat.com/errata/RHSA-2019:3892
Источники
- nvd.nist.gov/vuln/detail/CVE-2017-17485
- security-tracker.debian.org/tracker/CVE-2017-17485
- bugzilla.redhat.com/show_bug.cgi
- github.com/FasterXML/jackson-databind/issues/1855
- access.redhat.com/errata/RHSA-2018:0116
- access.redhat.com/errata/RHSA-2018:0342
- access.redhat.com/errata/RHSA-2018:0478
- access.redhat.com/errata/RHSA-2018:0479
- access.redhat.com/errata/RHSA-2018:0480
- access.redhat.com/errata/RHSA-2018:0481



