Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-08464

CVSS: 7.5
18.02.2021

Уязвимость пакета com.fasterxml.jackson.dataformat:jackson-dataformat-cbor библиотеки jackson-dataformats-binary, позволяющая нарушителю вызвать отказ в обслуживании

Уязвимость пакета com.fasterxml.jackson.dataformat:jackson-dataformat-cbor библиотеки jackson-dataformats-binary связана с выделением неограниченной памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 18.02.2021
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Исчерпание ресурсов
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2020-28491

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2020-28491

Для Ubuntu:
https://ubuntu.com/security/CVE-2020-28491

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2020-28491.html

Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpujul2022.html

Для woodstox:
Обновление программного обеспечения до версий 6.4.0, 5.4.0 и выше

Для программных продуктов SonarSource:
Компенсирующие меры:
- использование антивирусных средств защиты для отслеживания попыток эксплуатации уязвимости;
- мониторинг действий пользователей;
- запуск приложений от имени пользователя с минимальными возможными привилегиями в операционной системе.

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-770 The product allocates a reusable resource or group of resources on behalf of an actor without imposing any intended restrictions on the size or number of resources that can be allocated.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2020-28491 Denial of Service (DoS)

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.8 HIGH 2.0 AV:N/AC:L/Au:N/C:N/I:N/A:C
7.5 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2020-28491
Вендор:
  • Canonical Ltd.
  • Oracle Corp.
  • Red Hat Inc.
  • Сообщество свободного программного обеспечения
  • Novell Inc.
  • FasterXML, LLC
  • SonarSource
Тип ПО:
  • Операционная система
  • Сетевое программное средство
  • Прикладное ПО информационных систем
  • Сетевое средство
Наименование ПО:
  • Ubuntu
  • WebLogic Server
  • OpenShift Container Platform
  • Debian GNU/Linux
  • OpenShift Application Runtimes
  • openSUSE Tumbleweed
  • Red Hat Single Sign-On
  • SUSE Linux Enterprise Module for Basesystem
  • Red Hat Integration Camel Quarkus
  • OpenShift Logging
  • OpenSUSE Leap
  • SUSE Linux Enterprise High Performance Computing
  • Suse Linux Enterprise Server
  • SUSE Linux Enterprise Server for SAP Applications
  • SUSE Manager Proxy
  • SUSE Manager Server
  • Suse Linux Enterprise Desktop
  • SUSE Enterprise Storage
  • SUSE Linux Enterprise Module for Development Tools
  • SUSE Manager Retail Branch Server
  • Red Hat Integration
  • SUSE Linux Enterprise Real Time
  • jackson-dataformats-binary
  • Quarkus
  • Red Hat build of Quarkus
  • Red Hat Fuse
  • Red Hat Descision Manager
  • Red Hat Process Automation Manager
  • SonarQube
Версия ПО:
  • 16.04 LTS (Ubuntu)
  • 18.04 LTS (Ubuntu)
  • 12.2.1.3.0 (WebLogic Server)
  • 3.11 (OpenShift Container Platform)
  • 10 (Debian GNU/Linux)
  • - (OpenShift Application Runtimes)
  • 12.2.1.4.0 (WebLogic Server)
  • - (openSUSE Tumbleweed)
  • 4 (OpenShift Container Platform)
  • 20.04 LTS (Ubuntu)
  • 14.1.1.0.0 (WebLogic Server)
  • 7.4 for RHEL 6 (Red Hat Single Sign-On)
  • 7.4 for RHEL 7 (Red Hat Single Sign-On)
  • 7.4 for RHEL 8 (Red Hat Single Sign-On)
  • 15 SP3 (SUSE Linux Enterprise Module for Basesystem)
  • - (Red Hat Integration Camel Quarkus)
  • 11 (Debian GNU/Linux)
  • 12 (Debian GNU/Linux)
  • 5.1 (OpenShift Logging)
  • 5.2 (OpenShift Logging)
  • 5.3 (OpenShift Logging)
  • 15.4 (OpenSUSE Leap)
  • 15 SP3 (SUSE Linux Enterprise High Performance Computing)
  • 15 SP3 (Suse Linux Enterprise Server)
  • 15 SP3 (SUSE Linux Enterprise Server for SAP Applications)
  • 4.2 (SUSE Manager Proxy)
  • 4.2 (SUSE Manager Server)
  • 15 SP3 (Suse Linux Enterprise Desktop)
  • 7 (SUSE Enterprise Storage)
  • 15 SP2 (SUSE Linux Enterprise Server for SAP Applications)
  • 4.1 (SUSE Manager Server)
  • 4.1 (SUSE Manager Proxy)
  • 15 SP2-ESPOS (SUSE Linux Enterprise High Performance Computing)
  • 15 SP2-LTSS (SUSE Linux Enterprise High Performance Computing)
  • 15 SP3 (SUSE Linux Enterprise Module for Development Tools)
  • 4.1 (SUSE Manager Retail Branch Server)
  • 15 SP4 (Suse Linux Enterprise Server)
  • 15 SP4 (Suse Linux Enterprise Desktop)
  • 15 SP2-BCL (Suse Linux Enterprise Server)
  • 15 SP4 (SUSE Linux Enterprise Server for SAP Applications)
  • 4.2 (SUSE Manager Retail Branch Server)
  • 22.04 LTS (Ubuntu)
  • - (Red Hat Integration)
  • 15 SP2-LTSS (Suse Linux Enterprise Server)
  • 15 SP2 (SUSE Linux Enterprise Real Time)
  • 4.3 (SUSE Manager Retail Branch Server)
  • 4.3 (SUSE Manager Proxy)
  • 4.3 (SUSE Manager Server)
  • 15 SP4 (SUSE Linux Enterprise High Performance Computing)
  • 7.1 (SUSE Enterprise Storage)
  • 15 SP4 (SUSE Linux Enterprise Module for Development Tools)
  • 15 SP5 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP5 (Suse Linux Enterprise Server)
  • 15 SP5 (Suse Linux Enterprise Desktop)
  • 15 SP5 (SUSE Linux Enterprise High Performance Computing)
  • 15 SP5 (SUSE Linux Enterprise Module for Basesystem)
  • 15 SP5 (SUSE Linux Enterprise Module for Development Tools)
  • 23.04 (Ubuntu)
  • 23.10 (Ubuntu)
  • до 2.11.4 (jackson-dataformats-binary)
  • от 2.12.0 до 2.12.1 (jackson-dataformats-binary)
  • до 2.0.2 (Quarkus)
  • 2.2.3 (Red Hat build of Quarkus)
  • 7.10 (Red Hat Fuse)
  • 7.4.9 (Red Hat Single Sign-On)
  • 7.12.0 (Red Hat Descision Manager)
  • 7.12.0 (Red Hat Process Automation Manager)
  • 9.3.3 (SonarQube)
ОС и аппаратные платформы:
  • Ubuntu (16.04 LTS)
  • Ubuntu (18.04 LTS)
  • Debian GNU/Linux (10)
  • openSUSE Tumbleweed (-)
  • Ubuntu (20.04 LTS)
  • Debian GNU/Linux (11)
  • Debian GNU/Linux (12)
  • OpenSUSE Leap (15.4)
  • Suse Linux Enterprise Server (15 SP3)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP3)
  • Suse Linux Enterprise Desktop (15 SP3)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP2)
  • Suse Linux Enterprise Server (15 SP4)
  • Suse Linux Enterprise Desktop (15 SP4)
  • Suse Linux Enterprise Server (15 SP2-BCL)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP4)
  • Ubuntu (22.04 LTS)
  • Suse Linux Enterprise Server (15 SP2-LTSS)
  • SUSE Linux Enterprise Real Time (15 SP2)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP5)
  • Suse Linux Enterprise Server (15 SP5)
  • Suse Linux Enterprise Desktop (15 SP5)
  • Ubuntu (23.04)
  • Ubuntu (23.10)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.