BDU:2022-03804: Уязвимость компонента org.apache.commons.dbcp2.datasources.PerUserPoolDataSource библиотеки Jackson-databind проекта FasterXML, позволяющая нарушителю выполнить произвольный код
Детали уязвимости BDU:2022-03804
Описание
Уязвимость компонента org.apache.commons.dbcp2.datasources.PerUserPoolDataSource библиотеки Jackson-databind проекта FasterXML связана с восстановлением в памяти недостоверной структуры данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код путем отправки специально сформированных данных
Что делать с BDU:2022-03804
Высокая уязвимость (CVSS 8.1) должна быть устранена в приоритетном порядке. Рекомендуемый срок — 7 дней по приказу ФСТЭК №117. Проверьте список затронутого ПО ниже и запланируйте обновление.
Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.
Оценка критичности (CVSS)
AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HAV:N/AC:M/Au:N/C:C/I:C/A:CCWE — тип уязвимости
CVE — международный идентификатор
Десериализация данных из ненадёжного источника. Может привести к выполнению произвольного кода.
Как атакуют и что делать ▾
Сценарий атаки
Приложение десериализует данные из cookie или POST-параметра. Атакующий подставляет сериализованный объект с вредоносной нагрузкой.
Последствия
Выполнение произвольного кода при десериализации (RCE).
Рекомендации
Не десериализуйте данные из ненадёжных источников. Используйте JSON вместо нативной сериализации.
Тактики и техники
Уязвимое ПО (40)
| Вендор | Название | Версия | Платформа |
|---|---|---|---|
| Сообщество свободного программного обеспечения | Debian GNU/Linux | 9 | Не указана |
| Oracle Corp. | WebCenter Portal | 12.2.1.3.0 | Не указана |
| Oracle Corp. | Application Testing Suite | 13.3.0.1 | Не указана |
| Oracle Corp. | Banking Platform | 2.6.2 | Не указана |
| Oracle Corp. | WebCenter Portal | 12.2.1.4.0 | Не указана |
| Oracle Corp. | Banking Platform | 2.7.0 | Не указана |
| Oracle Corp. | Banking Platform | 2.7.1 | Не указана |
| Oracle Corp. | Banking Platform | 2.9.0 | Не указана |
| Oracle Corp. | Insurance Policy Administration J2EE | 11.2.0 | Не указана |
| Oracle Corp. | Banking Platform | 2.8.0 | Не указана |
| Oracle Corp. | Blockchain Platform | до 21.1.2 | Не указана |
| FasterXML, LLC | Jackson-databind | от 2.0.0 до 2.9.10.8 | Не указана |
| NetApp Inc. | Service Level Manager (SLM) | - | Не указана |
| Oracle Corp. | Autovue for Agile Product Lifecycle Management | 21.0.2 | Не указана |
| Oracle Corp. | Banking Platform | 2.10.0 | Не указана |
| Oracle Corp. | Banking Treasury Management | 14.4 | Не указана |
| Oracle Corp. | Banking Virtual Account Management | 14.2.0 | Не указана |
| Oracle Corp. | Banking Virtual Account Management | 14.3.0 | Не указана |
| Oracle Corp. | Banking Virtual Account Management | 14.5.0 | Не указана |
| Oracle Corp. | Communications Cloud Native Core Policy | 1.14.0 | Не указана |
| Oracle Corp. | Communications Cloud Native Core Policy | 1.4.0 | Не указана |
| Oracle Corp. | Communications Diameter Signaling Router | от 8.0.0 до 8.5.0 включительно | Не указана |
| Oracle Corp. | Communications Instant Messaging Server | 10.0.1.5.0 | Не указана |
| Oracle Corp. | Communications Interactive Session Recorder | 6.3 | Не указана |
| Oracle Corp. | Communications Interactive Session Recorder | 6.4 | Не указана |
| Oracle Corp. | Communications Online Mediation Controller | 12.0.0.3 | Не указана |
| Oracle Corp. | Communications Pricing Design Center | 12.0.0.4.0 | Не указана |
| Oracle Corp. | Communications Services Gatekeeper | 7.0 | Не указана |
| Oracle Corp. | Communications Unified Inventory Management | 7.4.1 | Не указана |
| Oracle Corp. | Oracle Documaker | 12.6.3 | Не указана |
| Oracle Corp. | Oracle Documaker | 12.6.4 | Не указана |
| Oracle Corp. | Retail Merchandising System (RMS) | 15.0.3 | Не указана |
| Oracle Corp. | Xstore Point-of-Service | 16.0.6 | Не указана |
| Oracle Corp. | Xstore Point-of-Service | 17.0.4 | Не указана |
| Oracle Corp. | Xstore Point-of-Service | 18.0.3 | Не указана |
| Oracle Corp. | Xstore Point-of-Service | 19.0.2 | Не указана |
| АО «НППКТ» | ОСОН ОСнова Оnyx | до 2.1 | Не указана |
| АО «НТЦ ИТ РОСА» | ROSA Virtualization | 2.1 | Не указана |
| АО «НТЦ ИТ РОСА» | РОСА ХРОМ | 12.4 | Не указана |
| АО «Концерн ВНИИНС» | ОС ОН «Стрелец» | до 16.01.2023 | Не указана |
Среды функционирования (4)
| Вендор | Название | Версия | Платформа |
|---|---|---|---|
| Сообщество свободного программного обеспечения | Debian GNU/Linux | 9 | Не указана |
| АО «НТЦ ИТ РОСА» | ROSA Virtualization | 2.1 | Не указана |
| АО «НТЦ ИТ РОСА» | РОСА ХРОМ | 12.4 | Не указана |
| АО «Концерн ВНИИНС» | ОС ОН «Стрелец» | до 16.01.2023 | Не указана |
Рекомендации по устранению
Для программных продуктов FasterXML:: https://github.com/FasterXML/jackson-databind/issues/2986 Для программных продуктов NetApp Inc.: https://security.netapp.com/advisory/ntap-20210122-0005/ Для Debian GNU/Linux: https://lists.debian.org/debian-lts-announce/2021/04/msg00025.html Для программных продуктов Oracle Corp.: https://www.oracle.com//security-alerts/cpujul2021.html https://www.oracle.com/security-alerts/cpuApr2021.html https://www.oracle.com/security-alerts/cpuoct2021.html https://www.oracle.com/security-alerts/cpuapr2022.html https://www.oracle.com/security-alerts/cpujan2022.html Для ОСОН Основа: Обновление программного обеспечения jackson-databind до версии 2.9.8-3+deb10u3 Для ОС ОН «Стрелец»: Обновление программного обеспечения jackson-databind до версии 2.8.6-1+deb9u10 Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2024-2420 Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2629
SLA ФСТЭК №117
7 дней
по базовой оценке CVSS 8.1
Уточните SLA под вашу среду
Базовый балл 8.1 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.
Пересчитать CVSS с учётом средыThreat Intelligence
SSVC: Отслеживать (повышенный)
Умеренный риск. Включите в плановый цикл обновлений, следите за изменением EPSS.
Вероятность эксплуатации в 30 дней (FIRST EPSS)
Информация
Обнаружена
2020-12-17
Опубликована
2022-06-27
Обновлена
2025-03-05
Эксплойт
Существует в открытом доступе
Исправление
Уязвимость устранена
Статус
Подтверждена производителем
Управляйте уязвимостями, а не таблицами
Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.
- Уязвимости → активы → ответственные — цепочка за минуту
- SLA-таймеры и эскалация — дедлайны не горят
- PDF-отчёт для ФСТЭК — за один клик
Связанные уязвимости
Уязвимость модуля Load Testing for Web Apps программного комплекса автоматизации тестирования Oracle Application Testing
Уязвимость инсталляционного сервиса (Install) программного комплекса автоматизации тестирования Oracle Application Testi
Уязвимость пакета OpenScript программного комплекса автоматизации тестирования Oracle Application Testing Suite, позволя
Уязвимость метода .position() библиотеки jQuery UI, позволяющая нарушителю выполнить произвольный код
Уязвимость контейнера сервлетов Eclipse Jetty, связанная с неконтролируемым расходом ресурсов, позволяющая нарушителю вы
Что добавляет КиберОснова к данным БДУ ФСТЭК
CVSS v4.0 + калькулятор
Единственный бесплатный калькулятор CVSS v4.0 на русском языке
SLA по приказу №117
Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн
EPSS + CISA KEV
Оценка вероятности эксплуатации и статус активных атак
Полнотекстовый поиск
По названию, CVE, CWE, описанию — русский и английский
Связанные уязвимости
Автоматический подбор по затронутому ПО
Мобильная версия
Адаптивный интерфейс для работы с телефона и планшета
Автоматизируйте управление уязвимостями
КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.