BDU:2019-04251
Oracle Corp., Canonical Ltd., Fedora Project, Red Hat Inc., Сообщество свободного программного обесп Ubuntu, Jackson-databind, Red Hat JBoss EAP, Red Hat Enterprise Linux, Database Server, JBoss Enterp
2019-06-19
Уязвимость библиотеки Jackson-databind связана с отсутствием защиты служебных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, читать произвольные файлы на сервере в результате отправки специально созданного JSON-сообщения
Технический анализ и план устранения
Рекомендация ФСТЭК
Использование рекомендаций: Для Jackson-databind: https://github.com/FasterXML/jackson-databind/issues/2341
Для программных продуктов Oracle: https://www.oracle.com/security-alerts/cpujan2020.html https://www.oracle.com/technetwork/security-advisory/cpujul2019-5072835.html https://www.oracle.com/technetwork/security-advisory/cpuoct2019-5072832.html
Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/OVRZDN2T6AZ6DJCZJ3VSIQIVHBVMVWBL/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/TXRVXNRFHJSQWFHPRJQRI5UPMZ63B544/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/UKUALE2TUCKEKOHE2D342PQXN4MWCSLC/
Для Debian: https://lists.debian.org/debian-lts-announce/2019/06/msg00019.html
Для программных продуктов Red Hat: https://access.redhat.com/security/cve/CVE-2019-12814
Для Ubuntu: https://people.canonical.com/~ubuntu-security/cve/2019/CVE-2019-12814.html
Для Astra Linux: Обновление программного обеспечения (пакета jackson-databind) до 2.8.6-1+deb9u8 или более поздней версии
Для ОС ОН «Стрелец»: Обновление программного обеспечения jackson-databind до версии 2.8.6-1+deb9u10
Пока никто не поделился опытом.
Станьте первым!