BDU:2020-04468

ООО «Ред Софт», Red Hat Inc., АО «Концерн ВНИИНС», FasterXML, LLC, Сообщество свободного программног Red Hat Enterprise Linux, Oracle Retail Sales Audit, Oracle Global Lifecycle Management OPatch, Comm

НЕ ОЦЕНЕНО

Дата обнаружения

2020-07-02

Официальное описание

Уязвимость компонента spring-aop библиотеки Jackson-databind проекта FasterXML связана с недостатками механизма десериализации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код в целевой системе

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Использование рекомендаций: Для jackson-databind: https://github.com/FasterXML/jackson-databind/issues/2680

Для Debian GNU/Linux: https://lists.debian.org/debian-lts-announce/2020/04/msg00012.html

Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpujul2020.html https://www.oracle.com/security-alerts/cpujan2021.html

Для программных продуктов Red Hat: https://access.redhat.com/security/cve/cve-2020-11619

Для Astra Linux: Обновление программного обеспечения (пакета jackson-databind) до 2.8.6-1+deb9u8 или более поздней версии

Для ОС ОН «Стрелец»: Обновление программного обеспечения jackson-databind до версии 2.8.6-1+deb9u10

Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2629

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/