BDU:2020-04944

ООО «Ред Софт», Red Hat Inc., АО «Концерн ВНИИНС», FasterXML, LLC, Сообщество свободного программног Communications Diameter Signaling Router, Astra Linux Common Edition, Oracle Communications Contacts

НЕ ОЦЕНЕНО

Дата обнаружения

2020-06-16

Официальное описание

Уязвимость компонента org.jsecurity библиотеки Jackson-databind проекта FasterXML связана с недостатками механизма десериализации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код в целевой системе

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Использование рекомендаций: Для jackson-databind: https://github.com/FasterXML/jackson-databind/issues/2765 https://github.com/FasterXML/jackson-databind/commit/f6d9c664f6d481703138319f6a0f1fdbddb3a259

Для Debian GNU/Linux: https://lists.debian.org/debian-lts-announce/2020/07/msg00001.html

Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2020-14195

Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpuoct2020.html https://www.oracle.com/security-alerts/cpujan2021.html

Для Astra Linux: Обновление программного обеспечения (пакета jackson-databind) до 2.8.6-1+deb9u8 или более поздней версии

Для ОС ОН «Стрелец»: Обновление программного обеспечения jackson-databind до версии 2.8.6-1+deb9u10

Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2629

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/