ГрамотаИБ ГрамотаИБ

BDU:2019-02899

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5) CVSS 7.5 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Уязвимость функции FasterXML Java-библиотеки для грамматического разбора JSON файлов jackson-databind, позволяющая нарушителю получить доступ к конфиденциальным данным

Соответствие зарубежным идентификаторам

CVE-2019-12086

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции FasterXML Java-библиотеки для грамматического разбора JSON файлов jackson-databind связана с возможностью чтения произвольных локальных файлов на сервере в случае, когда активирована типизация по умолчанию, и специальный jar-коннектор mysql-connector-java, находится в пути к классам для конечной точки JSON. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальным данным с помощью отправки специально созданного JSON-сообщения

Способ устранения

Использование рекомендаций: Для jackson-databind: https://github.com/FasterXML/jackson/wiki/Jackson-Release-2.9.9 https://github.com/FasterXML/jackson-databind/issues/2326 Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpujan2020.html https://www.oracle.com/security-alerts/cpujul2020.html https://www.oracle.com/technetwork/security-advisory/cpujul2019-5072835.html https://www.oracle.com/technetwork/security-advisory/cpuoct2019-5072832.html Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/UKUALE2TUCKEKOHE2D342PQXN4MWCSLC/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/TXRVXNRFHJSQWFHPRJQRI5UPMZ63B544/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/OVRZDN2T6AZ6DJCZJ3VSIQIVHBVMVWBL/ Для Debian: https://www.debian.org/security/2019/dsa-4452 https://lists.debian.org/debian-lts-announce/2019/05/msg00030.html Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2019-12086 Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2018-12086/ Для Astra Linux: Обновление программного обеспечения (пакета jackson-databind) до 2.8.6-1+deb9u5 или более поздней версии Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Сведения записи

Дата публикации: 16.08.2019
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
FasterXML, LLCJackson-databindот 2.0.0 до 2.9.9Не указана
Fedora ProjectFedora29Не указана
Fedora ProjectFedora30Не указана
Fedora ProjectFedora31Не указана
Novell Inc.OpenSUSE Leap15Не указана
Oracle Corp.Banking Platformот 2.4.0 до 2.7.1 включительноНе указана
Oracle Corp.Communications Billing and Revenue Management12.0Не указана
Oracle Corp.Communications Billing and Revenue Management7.5Не указана
Oracle Corp.Communications Instant Messaging Server10.0.1.3.0Не указана
Oracle Corp.Communications Unified8.0.0.2.0Не указана
Oracle Corp.Enterprise Manager for Virtualization13.1Не указана
Oracle Corp.Enterprise Manager for Virtualization13.2Не указана
Oracle Corp.Enterprise Manager for Virtualization13.3Не указана
Oracle Corp.Financial Services Analytical Applications Infrastructureот 8.0.2 до 8.0.8 включительноНе указана
Oracle Corp.Financial Services Funds Transfer Pricingот 8.0.6 до 8.0.7 включительноНе указана
Oracle Corp.Financial Services Institutional Performance Analyticsот 8.0.4 до 8.0.7 включительноНе указана
Oracle Corp.Financial Services Price Creation and Discoveryот 8.0.4 до 8.0.7 включительноНе указана
Oracle Corp.Financial Services Profitability Managementот 8.0.4 до 8.0.7 включительноНе указана
Oracle Corp.Financial Services Retail Customer Analyticsот 8.0.4 до 8.0.6 включительноНе указана
Oracle Corp.GoldenGate Stream Analyticsдо 19.1.0.0.1Не указана
Oracle Corp.Insurance Allocation Manager for Enterprise Profitability8.0.8Не указана
Oracle Corp.Insurance Performance Insight8.0.7Не указана
Oracle Corp.JD Edwards EnterpriseOne Orchestrator9.2Не указана
Oracle Corp.JD Edwards EnterpriseOne Tools9.2Не указана
Oracle Corp.NoSQL Databaseдо 19.3.12 включительноНе указана
Oracle Corp.Oracle Retail Customer Management and Segmentation Foundation16.0Не указана
Oracle Corp.Oracle Retail Customer Management and Segmentation Foundation17.0Не указана
Oracle Corp.Oracle Retail Customer Management and Segmentation Foundation18.0Не указана
Oracle Corp.Primavera Gateway15.2Не указана
Oracle Corp.Primavera Gateway16.2Не указана
Oracle Corp.Primavera Gateway17.12Не указана
Oracle Corp.Primavera Gateway18.8Не указана
Oracle Corp.Primavera Unifier16.1Не указана
Oracle Corp.Primavera Unifier16.2Не указана
Oracle Corp.Primavera Unifier18.8Не указана
Oracle Corp.Primavera Unifierот 17.7 до 17.12 включительноНе указана
Oracle Corp.Retail Customer Management and Segmentation Foundation18.0Не указана
Oracle Corp.Retail Xstore Point of Service15.0Не указана
Oracle Corp.Retail Xstore Point of Service16.0Не указана
Oracle Corp.Retail Xstore Point of Service17.0Не указана
Oracle Corp.Retail Xstore Point of Service18.0Не указана
Oracle Corp.Retail Xstore Point of Service7.0Не указана
Oracle Corp.Retail Xstore Point of Service7.1Не указана
Oracle Corp.Siebel Engineering - Installer & Deploymentдо 19.8 включительноНе указана
Oracle Corp.Siebel UI Frameworkдо 19.10 включительноНе указана
Oracle Corp.WebCenter Portal12.2.1.3.0Не указана
Red Hat Inc.JBoss EAP7.2Не указана
Red Hat Inc.JBoss Enterprise Application Platform7.2 for RHEL 6Не указана
Red Hat Inc.JBoss Enterprise Application Platform7.2 for RHEL 7Не указана
Red Hat Inc.JBoss Enterprise Application Platform7.2 for RHEL 8Не указана

Показано 50 из 59 записей — полный перечень в первоисточнике.

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.