ГрамотаИБ ГрамотаИБ

BDU:2019-01372

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость библиотеки Jackson-databind, вызванная отсутствием защиты класса slf4j-ext от полиморфной десериализации, позволяющая нарушителю выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2018-14718

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость библиотеки Jackson-databind вызвана отсутствием защиты класса slf4j-ext от полиморфной десериализации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код

Способ устранения

Обновление программного обеспечения до более поздней версии Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/public-vuln-to-advisory-mapping.html Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2018-14718

Сведения записи

Дата публикации: 12.04.2019
Класс уязвимости: Уязвимость архитектуры
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
FasterXML, LLCJackson-databindдо 2.6.7.2Не указана
FasterXML, LLCJackson-databindот 2.7.0 до 2.7.9.5Не указана
FasterXML, LLCJackson-databindот 2.8.0 до 2.8.11.3Не указана
FasterXML, LLCJackson-databindот 2.9.0 до 2.9.7Не указана
Oracle Corp.Banking Platform2.5.0Не указана
Oracle Corp.Banking Platform2.6.0Не указана
Oracle Corp.Banking Platform2.6.1Не указана
Oracle Corp.Banking Platform2.6.2Не указана
Oracle Corp.Communications Billing and Revenue Management12.0Не указана
Oracle Corp.Communications Billing and Revenue Management7.5Не указана
Oracle Corp.Enterprise Manager for Virtualization13.2.2Не указана
Oracle Corp.Enterprise Manager for Virtualization13.2.3Не указана
Oracle Corp.Enterprise Manager for Virtualization13.3.1Не указана
Oracle Corp.Financial Services Analytical Applications Infrastructureот 8.0.2 до 8.0.8Не указана
Oracle Corp.NoSQL Databaseдо 19.3.12 включительноНе указана
Oracle Corp.Oracle JDeveloper12.1.3.0.0Не указана
Oracle Corp.Oracle JDeveloper12.2.1.3.0Не указана
Oracle Corp.Oracle Retail Merchandising System15.0Не указана
Oracle Corp.Oracle Retail Merchandising System16.0Не указана
Oracle Corp.Primavera Unifier16.1Не указана
Oracle Corp.Primavera Unifier16.2Не указана
Oracle Corp.Primavera Unifier18.8Не указана
Oracle Corp.Primavera Unifierот 17.1 до 17.12 включительноНе указана
Oracle Corp.WebCenter Portal12.2.1.3.0Не указана
Red Hat Inc.OpenShift Container Platform3.6Не указана
Red Hat Inc.OpenShift Container Platform3.7Не указана
Red Hat Inc.OpenShift Container Platform3.9Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux8Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.