Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2018-00945

CVSS: 9.8
26.02.2018

Уязвимость компонента ObjectMapper библиотеки FasterXML jackson-databind, позволяющая нарушителю обойти ограничения "черного списка" и выполнить произвольный код

Уязвимость компонента ObjectMapper библиотеки FasterXML jackson-databind связана с восстановлением в памяти недостоверной структуры данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, обойти ограничения «черного списка» и выполнить произвольный код с использованием специально сформированных данных в формате JSON
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 26.02.2018
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует
Способ эксплуатации: Манипулирование структурами данных
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для jackson-databind:
обновление программного обеспечения до более поздней версии

Для программных продуктов Oracle Corp.:
https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html
https://www.oracle.com/technetwork/security-advisory/cpuapr2018-3678067.html
https://www.oracle.com/technetwork/security-advisory/cpujul2019-5072835.html

Для Debian GNU/Linux:
https://www.debian.org/security/2018/dsa-4190

Для Astra Linux:
Обновление программного обеспечения (пакета jackson-databind) до 2.9.8-3+deb10u1 или более поздней версии

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-184 The product implements a protection mechanism that relies on a list of inputs (or properties of inputs) that are not allowed by policy or otherwise require other action to neutralize before additional processing takes place, but the list is incomplete.
CWE-502 The product deserializes untrusted data without sufficiently ensuring that the resulting data will be valid.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2018-7489 FasterXML jackson-databind before 2.7.9.3, 2.8.x before 2.8.11.1 and 2.9.x before 2.9.5 allows unauthenticated remote code ex...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.5 HIGH 2.0 AV:N/AC:L/Au:N/C:P/I:P/A:P
9.8 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2018-7489
Вендор:
  • Сообщество свободного программного обеспечения
  • FasterXML, LLC
  • ООО «РусБИТех-Астра»
  • Oracle Corp.
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
  • Сетевое программное средство
Наименование ПО:
  • Debian GNU/Linux
  • Jackson-databind
  • Astra Linux Common Edition
  • Communications Instant Messaging Server
  • Communications Billing and Revenue Management
  • Retail Workforce Management Software
  • Global Lifecycle Management
Версия ПО:
  • 9 (Debian GNU/Linux)
  • до 2.8.11.1 (Jackson-databind)
  • от 2.9.0 до 2.9.4 включительно (Jackson-databind)
  • 2.12 «Орёл» (Astra Linux Common Edition)
  • 8 (Debian GNU/Linux)
  • 10.0.1 (Communications Instant Messaging Server)
  • 7.5 (Communications Billing and Revenue Management)
  • 12.0 (Communications Billing and Revenue Management)
  • 1.60.9.0.0 (Retail Workforce Management Software)
  • до 12.2.0.1.14 (Global Lifecycle Management)
ОС и аппаратные платформы:
  • Debian GNU/Linux (9)
  • Astra Linux Common Edition (2.12 «Орёл»)
  • Debian GNU/Linux (8)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.