Уязвимость BDU:2022-03804

Дата: 17.12.2020. Автор: ФСТЭК России. Категории: Уязвимости

Идентификатор: BDU:2022-03804.

Наименование уязвимости: Уязвимость компонента org.apache.commons.dbcp2.datasources.PerUserPoolDataSource библиотеки Jackson-databind проекта FasterXML, позволяющая нарушителю выполнить произвольный код.

Описание уязвимости: Уязвимость компонента org.apache.commons.dbcp2.datasources.PerUserPoolDataSource библиотеки Jackson-databind проекта FasterXML связана с восстановлением в памяти недостоверной структуры данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код путем отправки специально сформированных данных
Уязвимое ПО: Сетевое программное средство Oracle Corp. WebCenter Portal 12.2.1.3.0 | Операционная система Debian GNU/Linux 9.0 | Сетевое программное средство, ПО программно-аппаратного средства Oracle Corp. Application Testing Suite 13.3.0.1 | Прикладное ПО информационных систем Oracle Corp. Banking Platform 2.6.2 | Сетевое программное средство Oracle Corp. WebCenter Portal 12.2.1.4.0 | Прикладное ПО информационных систем Oracle Corp. Banking Platform 2.7.0 | Прикладное ПО информационных систем Oracle Corp. Banking Platform 2.7.1 | Прикладное ПО информационных систем Oracle Corp. Banking Platform 2.9.0 | Сетевое программное средство Oracle Corp. Insurance Policy Administration J2EE 11.2.0 | Прикладное ПО информационных систем Oracle Corp. Banking Platform 2.8.0 | Прикладное ПО информационных систем Oracle Corp. Blockchain Platform до 21.1.2 | Прикладное ПО информационных систем FasterXML, LLC Jackson-databind от 2.0.0 до 2.9.10.8 | СУБД NetApp Inc. Service Level Manager (SLM) – | Прикладное ПО информационных систем Oracle Corp. Autovue for Agile Product Lifecycle Management 21.0.2 | Прикладное ПО информационных систем Oracle Corp. Banking Platform 2.10.0 | Прикладное ПО информационных систем Oracle Corp. Banking Treasury Management 14.4 | Прикладное ПО информационных систем Oracle Corp. Banking Virtual Account Management 14.2.0 | Прикладное ПО информационных систем Oracle Corp. Banking Virtual Account Management 14.3.0 | Прикладное ПО информационных систем Oracle Corp. Banking Virtual Account Management 14.5.0 | Прикладное ПО информационных систем Oracle Corp. Communications Cloud Native Core Policy 1.14.0 | Прикладное ПО информационных систем Oracle Corp. Communications Cloud Native Core Policy 1.4.0 | ПО сетевого программно-аппаратного средства Oracle Corp. Communications Diameter Signaling Router от 8.0.0 до 8.5.0 включительно | Сетевое программное средство Oracle Corp. Communications Instant Messaging Server 10.0.1.5.0 | Прикладное ПО информационных систем Oracle Corp. Communications Interactive Session Recorder 6.3 | Прикладное ПО информационных систем Oracle Corp. Communications Interactive Session Recorder 6.4 | Сетевое программное средство Oracle Corp. Communications Online Mediation Controller 12.0.0.3 | Прикладное ПО информационных систем Oracle Corp. Communications Pricing Design Center 12.0.0.4.0 | Прикладное ПО информационных систем Oracle Corp. Communications Services Gatekeeper 7.0 | Прикладное ПО информационных систем Oracle Corp. Communications Unified Inventory Management 7.4.1 | Прикладное ПО информационных систем Oracle Corp. Oracle Documaker 12.6.3 | Прикладное ПО информационных систем Oracle Corp. Oracle Documaker 12.6.4 | Прикладное ПО информационных систем Oracle Corp. Retail Merchandising System (RMS) 15.0.3 | Прикладное ПО информационных систем Oracle Corp. Xstore Point-of-Service 16.0.6 | Прикладное ПО информационных систем Oracle Corp. Xstore Point-of-Service 17.0.4 | Прикладное ПО информационных систем Oracle Corp. Xstore Point-of-Service 18.0.3 | Прикладное ПО информационных систем Oracle Corp. Xstore Point-of-Service 19.0.2 | Операционная система АО “НППКТ” ОСОН ОСнова Оnyx до 2.1 |

Наименование ОС и тип аппаратной платформы: Debian GNU/Linux 90 |
Дата выявления: 17.12.2020.
CVSS 2.0: AV:N/AC:M/Au:N/C:C/I:C/A:C
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,3)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,1)

Возможные меры по устранению:
Для программных продуктов FasterXML::
https://github.com/FasterXML/jackson-databind/issues/2986

Для программных продуктов NetApp Inc.:
https://security.netapp.com/advisory/ntap-20210122-0005/

Для Debian GNU/Linux:
https://lists.debian.org/debian-lts-announce/2021/04/msg00025.html

Для программных продуктов Oracle Corp.:
https://www.oracle.com//security-alerts/cpujul2021.html
https://www.oracle.com/security-alerts/cpuApr2021.html
https://www.oracle.com/security-alerts/cpuoct2021.html
https://www.oracle.com/security-alerts/cpuapr2022.html
https://www.oracle.com/security-alerts/cpujan2022.html

Для ОСОН Основа:
Обновление программного обеспечения jackson-databind до версии 2.9.8-3+deb10u3.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2020-35490.

Тип ошибки CWE: CWE-502
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://nvd.nist.gov/vuln/detail/CVE-2020-35490
https://cowtowncoder.medium.com/on-jackson-cves-dont-panic-here-is-what-you-need-to-know-54cd0d6e8062
https://github.com/FasterXML/jackson-databind/issues/2986
https://lists.debian.org/debian-lts-announce/2021/04/msg00025.html
https://security.netapp.com/advisory/ntap-20210122-0005/
https://www.oracle.com//security-alerts/cpujul2021.html
https://www.oracle.com/security-alerts/cpuApr2021.html
https://www.oracle.com/security-alerts/cpuoct2021.html
https://www.oracle.com/security-alerts/cpuapr2022.html
https://www.oracle.com/security-alerts/cpujan2022.html
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.1/

Об авторе ФСТЭК России

Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Читать все записи автора ФСТЭК России

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *