BDU:2019-01756: Уязвимость библиотеки jackson-databind, связанная с ошибкой ограничения XML-ссылок на внешние объекты, позволяющая нарушителю осуществить XXE-атаку

Описание уязвимости Уязвимость библиотеки jackson-databind связана с ошибкой ограничения XML-ссылок на внешние объекты. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, осуществить XXE-атаку с использованием полиморфной десериализации
Вендор FasterXML, LLC, Oracle Corp.
Наименование ПО Jackson-databind, Oracle Retail Merchandising System, Oracle JDeveloper
Версия ПО
  • от 2.0 до 2.9.7 (Jackson-databind)
  • 15.0 (Oracle Retail Merchandising System)
  • 16.0 (Oracle Retail Merchandising System)
  • 12.1.3.0.0 (Oracle JDeveloper)
  • 12.2.1.3.0 (Oracle JDeveloper)
Тип ПО Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
Данные уточняются
Тип ошибки Неверное ограничение XML-ссылок на внешние объекты
Идентификатор типа ошибки
Класс уязвимости Уязвимость кода
Дата выявления 17.08.2018
Базовый вектор уязвимости
Уровень опасности уязвимости Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)
Возможные меры по устранению уязвимости
Для библиотеки FasterXML jackson-databind использование рекомендаций:
https://github.com/FasterXML/jackson/wiki/Jackson-Release-2.9.7

Для продуктов Oracle использование рекомендаций:
https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html
Статус уязвимости Подтверждена производителем
Наличие эксплойта Данные уточняются
Способ эксплуатации
  • Инъекция
Способ устранения Обновление программного обеспечения
Информация об устранении Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
Прочая информация -
Последние изменения