BDU:2019-02896
Oracle Corp., FasterXML, LLC, Red Hat Inc., Сообщество свободного программного обеспечения Communications Billing and Revenue Management, OpenShift Application Runtimes, Primavera Unifier, Re
2019-01-02
Уязвимость функции FasterXML Java-библиотеки для грамматического разбора JSON файлов jackson-databind связана с неспособностью заблокировать класс axis2-transport-jms от полиморфной десериализации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на целостность данных, получить доступ к конфиденциальным данным, а также вызвать отказ в обслуживании
Технический анализ и план устранения
Рекомендация ФСТЭК
Использование рекомендаций: Для jackson-databind: https://github.com/FasterXML/jackson-databind/commit/42912cac4753f3f718ece875e4d486f8264c2f2b https://github.com/FasterXML/jackson-databind/issues/2186 https://github.com/FasterXML/jackson/wiki/Jackson-Release-2.9.8
Для программных продуктов Oracle Corp.: https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html https://www.oracle.com/technetwork/security-advisory/cpujul2019-5072835.html
Для Debian GNU/Linux: https://www.debian.org/security/2019/dsa-4452
Для программных продуктов Red Hat Inc.: https://bugzilla.redhat.com/show_bug.cgi?id=1666482 https://access.redhat.com/security/cve/cve-2018-19360
Пока никто не поделился опытом.
Станьте первым!