Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2019-04778

CVSS: 9.8
27.09.2019

Уязвимость реализации механизма полиморфной типизации данных библиотеки jackson-databind, позволяющая нарушителю выполнить вредоносную нагрузку

Уязвимость реализации механизма полиморфной типизации данных библиотеки jackson-databind связана с недостатками обработки входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить вредоносную нагрузку путем обработки классов org.apache.commons.dbcp.datasources.SharedPoolDataSource и org.apache.commons.dbcp.datasources.PerUserPoolDataSource
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 27.09.2019
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Манипулирование структурами данных
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
https://github.com/FasterXML/jackson-databind/issues/2478

Для продуктов Red Hat:
https://access.redhat.com/security/cve/CVE-2019-16942

Для Apache:
https://lists.apache.org/thread.html/a430dbc9be874c41314cc69e697384567a9a24025e819d9485547954@%3Cissues.geode.apache.org%3E
https://lists.apache.org/thread.html/519eb0fd45642dcecd9ff74cb3e71c20a4753f7d82e2f07864b5108f@%3Cdev.drill.apache.org%3E

Для Debian:
https://www.debian.org/security/2019/dsa-4542

Для продуктов Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/Q7CANA7KV53JROZDX5Z5P26UG5VN2K43/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/TH5VFUN4P7CCIP7KSEXYA5MUTFCUDUJT/

Для продуктов Oracle:
https://www.oracle.com/security-alerts/cpujan2020.html
https://www.oracle.com/security-alerts/cpujul2020.html

Для ОС ОН «Стрелец»:
Обновление программного обеспечения jackson-databind до версии 2.8.6-1+deb9u10

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-20 The product receives input or data, but it does not validate or incorrectly validates that the input has the properties that are required to process the data safely and correctly.
CWE-200 The product exposes sensitive information to an actor that is not explicitly authorized to have access to that information.
CWE-502 The product deserializes untrusted data without sufficiently ensuring that the resulting data will be valid.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2019-16942 A Polymorphic Typing issue was discovered in FasterXML jackson-databind 2.0.0 through 2.9.10. When Default Typing is enabled...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.5 HIGH 2.0 AV:N/AC:L/Au:N/C:P/I:P/A:P
9.8 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2019-16942 DSA-4542-1 RHSA-2019:3901
Вендор:
  • Сообщество свободного программного обеспечения
  • Oracle Corp.
  • Red Hat Inc.
  • Fedora Project
  • FasterXML, LLC
  • Apache Software Foundation
  • АО «Концерн ВНИИНС»
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
  • Сетевое программное средство
  • Сетевое средство
Наименование ПО:
  • Debian GNU/Linux
  • JD Edwards EnterpriseOne Tools
  • Oracle Retail Customer Management and Segmentation Foundation
  • Red Hat Enterprise Linux
  • Fedora
  • Jboss Fuse
  • Jboss BRMS
  • Retail Customer Management and Segmentation Foundation
  • Retail Xstore Point of Service
  • OpenShift Application Runtimes
  • JBoss Enterprise Application Platform
  • Jackson-databind
  • JBoss Data Grid
  • Red Hat Single Sign-On
  • Red Hat Process Automation Manager
  • JBoss Enterprise Application Platform Continuous Delivery
  • Drill
  • OpenShift Container Platform
  • Red Hat Descision Manager
  • JD Edwards EnterpriseOne Orchestrator
  • JBoss A-MQ Streaming
  • Geode
  • Siebel UI Framework
  • Communications Billing and Revenue Management
  • Oracle Retail Merchandising System
  • Oracle Retail Sales Audit
  • Siebel Engineering - Installer & Deployment
  • ОС ОН «Стрелец»
Версия ПО:
  • 9 (Debian GNU/Linux)
  • 9.2 (JD Edwards EnterpriseOne Tools)
  • 17.0 (Oracle Retail Customer Management and Segmentation Foundation)
  • 8 (Red Hat Enterprise Linux)
  • 30 (Fedora)
  • 8 (Debian GNU/Linux)
  • 7 (Jboss Fuse)
  • 7.0 (Jboss BRMS)
  • 10 (Debian GNU/Linux)
  • 31 (Fedora)
  • 18.0 (Retail Customer Management and Segmentation Foundation)
  • 15.0 (Retail Xstore Point of Service)
  • 16.0 (Retail Xstore Point of Service)
  • 17.0 (Retail Xstore Point of Service)
  • 18.0 (Retail Xstore Point of Service)
  • 1.0 (OpenShift Application Runtimes)
  • 7.2 (JBoss Enterprise Application Platform)
  • 19.0.0 (Retail Xstore Point of Service)
  • от 2.0.0 до 2.9.10 включительно (Jackson-databind)
  • 7 (JBoss Enterprise Application Platform)
  • 7 (JBoss Data Grid)
  • - (OpenShift Application Runtimes)
  • 7 (Red Hat Single Sign-On)
  • 7 (Red Hat Process Automation Manager)
  • - (JBoss Enterprise Application Platform Continuous Delivery)
  • 1.16.0 (Drill)
  • 7.2 for RHEL 6 (JBoss Enterprise Application Platform)
  • 7.2 for RHEL 7 (JBoss Enterprise Application Platform)
  • 7.2 for RHEL 8 (JBoss Enterprise Application Platform)
  • 7.3 (Red Hat Single Sign-On)
  • 4.3 (OpenShift Container Platform)
  • 7 (Red Hat Descision Manager)
  • 9.2 (JD Edwards EnterpriseOne Orchestrator)
  • - (JBoss A-MQ Streaming)
  • 1.11.0 (Geode)
  • до 20.5 включительно (Siebel UI Framework)
  • 7.5.0.23.0 (Communications Billing and Revenue Management)
  • 12.0.0.3.0 (Communications Billing and Revenue Management)
  • 15.0.3 (Oracle Retail Merchandising System)
  • 16.0.2 (Oracle Retail Merchandising System)
  • 16.0.3 (Oracle Retail Merchandising System)
  • 14.1 (Oracle Retail Sales Audit)
  • до 2.20.5 включительно (Siebel Engineering - Installer & Deployment)
  • до 16.01.2023 (ОС ОН «Стрелец»)
ОС и аппаратные платформы:
  • Debian GNU/Linux (9)
  • Red Hat Enterprise Linux (8)
  • Fedora (30)
  • Debian GNU/Linux (8)
  • Debian GNU/Linux (10)
  • Fedora (31)
  • ОС ОН «Стрелец» (до 16.01.2023)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.