BDU:2024-00113: Уязвимость библиотеки jackson-databind, связанная с восстановлением в памяти недостоверных данных, позволяющая нарушителю выполнить произвольный код
Детали уязвимости BDU:2024-00113
Описание
Уязвимость библиотеки jackson-databind связана с восстановлением в памяти недостоверных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код
Что делать с BDU:2024-00113
Высокая уязвимость (CVSS 8.1) должна быть устранена в приоритетном порядке. Рекомендуемый срок — 7 дней по приказу ФСТЭК №117. Проверьте список затронутого ПО ниже и запланируйте обновление.
Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.
Оценка критичности (CVSS)
AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HAV:N/AC:H/Au:N/C:C/I:C/A:CCWE — тип уязвимости
CVE — международный идентификатор
Десериализация данных из ненадёжного источника. Может привести к выполнению произвольного кода.
Как атакуют и что делать ▾
Сценарий атаки
Приложение десериализует данные из cookie или POST-параметра. Атакующий подставляет сериализованный объект с вредоносной нагрузкой.
Последствия
Выполнение произвольного кода при десериализации (RCE).
Рекомендации
Не десериализуйте данные из ненадёжных источников. Используйте JSON вместо нативной сериализации.
Тактики и техники
Уязвимое ПО (55)
| Вендор | Название | Версия | Платформа |
|---|---|---|---|
| Oracle Corp. | Application Testing Suite | 13.3.0.1 | Не указана |
| Сообщество свободного программного обеспечения | Debian GNU/Linux | 10 | Не указана |
| Red Hat, Inc. | Red Hat OpenStack Platform | 10.0 (Newton) | Не указана |
| Red Hat, Inc. | Red Hat OpenStack Platform | 13.0 (Queens) | Не указана |
| Red Hat, Inc. | Red Hat JBoss Data Virtualization | 6 | Не указана |
| Red Hat, Inc. | Red Hat BPM Suite | 6 | Не указана |
| Oracle Corp. | Oracle Agile PLM | 9.3.6 | Не указана |
| Red Hat, Inc. | Red Hat JBoss Data Grid | 7 | Не указана |
| Oracle Corp. | Insurance Policy Administration J2EE | 11.0.2 | Не указана |
| Oracle Corp. | Oracle Communications Evolved Communications Application Server | 7.1 | Не указана |
| Oracle Corp. | Oracle Retail Merchandising System | 15.0.3 | Не указана |
| Oracle Corp. | Oracle SD-WAN Edge | 9.0 | Не указана |
| Oracle Corp. | Oracle Communications Services Gatekeeper | 7.0 | Не указана |
| Oracle Corp. | Oracle Banking Platform | 2.7.0 | Не указана |
| Oracle Corp. | Oracle Banking Platform | 2.7.1 | Не указана |
| Oracle Corp. | Oracle Banking Platform | 2.8.0 | Не указана |
| Oracle Corp. | Oracle Banking Platform | 2.9.0 | Не указана |
| Сообщество свободного программного обеспечения | Debian GNU/Linux | 11 | Не указана |
| Сообщество свободного программного обеспечения | Debian GNU/Linux | 12 | Не указана |
| Oracle Corp. | Oracle Retail Xstore Point of Service | 16.0.6 | Не указана |
| Oracle Corp. | Oracle Retail Xstore Point of Service | 17.0.4 | Не указана |
| Oracle Corp. | Oracle Retail Xstore Point of Service | 18.0.3 | Не указана |
| Oracle Corp. | Oracle Retail Xstore Point of Service | 19.0.2 | Не указана |
| Oracle Corp. | Oracle Banking Virtual Account Management | 14.2 | Не указана |
| Oracle Corp. | Oracle Banking Virtual Account Management | 14.3 | Не указана |
| Oracle Corp. | Oracle Banking Virtual Account Management | 14.5 | Не указана |
| Red Hat, Inc. | Red Hat JBoss BRMS | 6 | Не указана |
| Red Hat, Inc. | Red Hat JBoss Fuse Service Works | 6 | Не указана |
| Oracle Corp. | Oracle WebCenter Portal | 12.2.1.3.0 | Не указана |
| Oracle Corp. | Oracle WebCenter Portal | 12.2.1.4.0 | Не указана |
| Oracle Corp. | Communications Diameter Signaling Router | от 8.0.0.0 до 8.5.0.0 включительно | Не указана |
| Red Hat, Inc. | OpenShift Logging | 5.0 | Не указана |
| Red Hat, Inc. | Red Hat OpenShift Container Platform | 3.11 | Не указана |
| Red Hat, Inc. | Red Hat OpenShift Container Platform | 4 | Не указана |
| NetApp Inc. | Service Level Manager (SLM) | - | Не указана |
| Oracle Corp. | Autovue for Agile Product Lifecycle Management | 21.0.2 | Не указана |
| Oracle Corp. | Banking Treasury Management | 14.4 | Не указана |
| Oracle Corp. | Communications Cloud Native Core Policy | 1.14.0 | Не указана |
| Oracle Corp. | Communications Instant Messaging Server | 10.0.1.5.0 | Не указана |
| Oracle Corp. | Communications Pricing Design Center | 12.0.0.4.0 | Не указана |
| Oracle Corp. | Communications Unified Inventory Management | 7.4.1 | Не указана |
| Oracle Corp. | Oracle Documaker | 12.6.3 | Не указана |
| Oracle Corp. | Oracle Documaker | 12.6.4 | Не указана |
| Red Hat, Inc. | Red Hat OpenShift Container Platform | 4.6 | Не указана |
| Oracle Corp. | Oracle Communications Cloud Native Core Unified Data Repository | 1.4.0 | Не указана |
| Oracle Corp. | Oracle Communications Offline Mediation Controller | 12.0.0.3 | Не указана |
| АО «НППКТ» | ОСОН ОСнова Оnyx | до 2.1 | Не указана |
| АО «НТЦ ИТ РОСА» | ROSA Virtualization | 2.1 | Не указана |
| АО «НТЦ ИТ РОСА» | РОСА ХРОМ | 12.4 | Не указана |
| Oracle Corp. | Oracle Retail Customer Management and Segmentation Foundation | от 16.0 до 19.0 включительно | Не указана |
Показано 50 из 55
Среды функционирования (6)
| Вендор | Название | Версия | Платформа |
|---|---|---|---|
| Сообщество свободного программного обеспечения | Debian GNU/Linux | 10 | Не указана |
| Сообщество свободного программного обеспечения | Debian GNU/Linux | 11 | Не указана |
| Сообщество свободного программного обеспечения | Debian GNU/Linux | 12 | Не указана |
| АО «НППКТ» | ОСОН ОСнова Оnyx | до 2.1 | Не указана |
| АО «НТЦ ИТ РОСА» | ROSA Virtualization | 2.1 | Не указана |
| АО «НТЦ ИТ РОСА» | РОСА ХРОМ | 12.4 | Не указана |
Рекомендации по устранению
Использование рекомендаций: Для FasterXML: https://github.com/FasterXML/jackson-databind/issues/2986 Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2020-35491 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2020-35491 Для программных продуктов NetApp Inc.: https://security.netapp.com/advisory/ntap-20210122-0005/ Для программных продуктов Oracle Corp.: https://www.oracle.com//security-alerts/cpujul2021.html https://www.oracle.com/security-alerts/cpuApr2021.html https://www.oracle.com/security-alerts/cpuapr2022.html https://www.oracle.com/security-alerts/cpujan2022.html https://www.oracle.com/security-alerts/cpujul2022.html https://www.oracle.com/security-alerts/cpuoct2021.html Для ОСОН ОСнова Оnyx: Обновление программного обеспечения jackson-databind до версии 2.9.8-3+deb10u3 Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2024-2420 Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2629
SLA ФСТЭК №117
7 дней
по базовой оценке CVSS 8.1
Уточните SLA под вашу среду
Базовый балл 8.1 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.
Пересчитать CVSS с учётом средыThreat Intelligence
SSVC: Отслеживать (повышенный)
Умеренный риск. Включите в плановый цикл обновлений, следите за изменением EPSS.
Вероятность эксплуатации в 30 дней (FIRST EPSS)
Информация
Обнаружена
2020-12-17
Опубликована
2024-01-10
Обновлена
2025-03-05
Эксплойт
Существует в открытом доступе
Исправление
Уязвимость устранена
Статус
Подтверждена производителем
Управляйте уязвимостями, а не таблицами
Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.
- Уязвимости → активы → ответственные — цепочка за минуту
- SLA-таймеры и эскалация — дедлайны не горят
- PDF-отчёт для ФСТЭК — за один клик
Связанные уязвимости
Уязвимость инсталляционного сервиса (Install) программного комплекса автоматизации тестирования Oracle Application Testi
Уязвимость пакета OpenScript программного комплекса автоматизации тестирования Oracle Application Testing Suite, позволя
Уязвимость модуля Load Testing for Web Apps программного комплекса автоматизации тестирования Oracle Application Testing
Уязвимость компонента Infrastructure программного средства Oracle Banking Treasury Management, позволяющая нарушителю по
Уязвимость Java-библиотеки анализа, извлечения и управления данными в документах HTML jsoup, связанная с недостатками в
Что добавляет КиберОснова к данным БДУ ФСТЭК
CVSS v4.0 + калькулятор
Единственный бесплатный калькулятор CVSS v4.0 на русском языке
SLA по приказу №117
Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн
EPSS + CISA KEV
Оценка вероятности эксплуатации и статус активных атак
Полнотекстовый поиск
По названию, CVE, CWE, описанию — русский и английский
Связанные уязвимости
Автоматический подбор по затронутому ПО
Мобильная версия
Адаптивный интерфейс для работы с телефона и планшета
Автоматизируйте управление уязвимостями
КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.