BDU:2019-02897
Oracle Corp., FasterXML, LLC, Red Hat Inc., Сообщество свободного программного обеспечения Communications Billing and Revenue Management, OpenShift Application Runtimes, Primavera Unifier, Re
2019-01-02
Уязвимость функции FasterXML Java-библиотеки для грамматического разбора JSON файлов jackson-databind связана с неспособностью заблокировать класс openjpa от полиморфной десериализации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код или вызвать отказ в обслуживании
Технический анализ и план устранения
Рекомендация ФСТЭК
Использование рекомендаций: Для jackson-databind: https://github.com/FasterXML/jackson-databind/commit/42912cac4753f3f718ece875e4d486f8264c2f2b https://github.com/FasterXML/jackson-databind/issues/2186
Для программных продуктов Oracle Corp.: https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html https://www.oracle.com/technetwork/security-advisory/cpujul2019-5072835.html
Для Debian GNU/Linux: https://www.debian.org/security/2019/dsa-4452
Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2018-19361 https://bugzilla.redhat.com/show_bug.cgi?id=1666484
Пока никто не поделился опытом.
Станьте первым!