BDU:2019-02899
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5) CVSS 7.5 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NУязвимость функции FasterXML Java-библиотеки для грамматического разбора JSON файлов jackson-databind, позволяющая нарушителю получить доступ к конфиденциальным данным
Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →
Описание
Уязвимость функции FasterXML Java-библиотеки для грамматического разбора JSON файлов jackson-databind связана с возможностью чтения произвольных локальных файлов на сервере в случае, когда активирована типизация по умолчанию, и специальный jar-коннектор mysql-connector-java, находится в пути к классам для конечной точки JSON. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальным данным с помощью отправки специально созданного JSON-сообщения
Способ устранения
Использование рекомендаций: Для jackson-databind: https://github.com/FasterXML/jackson/wiki/Jackson-Release-2.9.9 https://github.com/FasterXML/jackson-databind/issues/2326 Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpujan2020.html https://www.oracle.com/security-alerts/cpujul2020.html https://www.oracle.com/technetwork/security-advisory/cpujul2019-5072835.html https://www.oracle.com/technetwork/security-advisory/cpuoct2019-5072832.html Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/UKUALE2TUCKEKOHE2D342PQXN4MWCSLC/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/TXRVXNRFHJSQWFHPRJQRI5UPMZ63B544/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/OVRZDN2T6AZ6DJCZJ3VSIQIVHBVMVWBL/ Для Debian: https://www.debian.org/security/2019/dsa-4452 https://lists.debian.org/debian-lts-announce/2019/05/msg00030.html Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2019-12086 Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2018-12086/ Для Astra Linux: Обновление программного обеспечения (пакета jackson-databind) до 2.8.6-1+deb9u5 или более поздней версии Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Сведения записи
Уязвимое программное обеспечение
| Производитель | Название | Версия | Платформа |
|---|---|---|---|
| FasterXML, LLC | Jackson-databind | от 2.0.0 до 2.9.9 | Не указана |
| Fedora Project | Fedora | 29 | Не указана |
| Fedora Project | Fedora | 30 | Не указана |
| Fedora Project | Fedora | 31 | Не указана |
| Novell Inc. | OpenSUSE Leap | 15 | Не указана |
| Oracle Corp. | Banking Platform | от 2.4.0 до 2.7.1 включительно | Не указана |
| Oracle Corp. | Communications Billing and Revenue Management | 12.0 | Не указана |
| Oracle Corp. | Communications Billing and Revenue Management | 7.5 | Не указана |
| Oracle Corp. | Communications Instant Messaging Server | 10.0.1.3.0 | Не указана |
| Oracle Corp. | Communications Unified | 8.0.0.2.0 | Не указана |
| Oracle Corp. | Enterprise Manager for Virtualization | 13.1 | Не указана |
| Oracle Corp. | Enterprise Manager for Virtualization | 13.2 | Не указана |
| Oracle Corp. | Enterprise Manager for Virtualization | 13.3 | Не указана |
| Oracle Corp. | Financial Services Analytical Applications Infrastructure | от 8.0.2 до 8.0.8 включительно | Не указана |
| Oracle Corp. | Financial Services Funds Transfer Pricing | от 8.0.6 до 8.0.7 включительно | Не указана |
| Oracle Corp. | Financial Services Institutional Performance Analytics | от 8.0.4 до 8.0.7 включительно | Не указана |
| Oracle Corp. | Financial Services Price Creation and Discovery | от 8.0.4 до 8.0.7 включительно | Не указана |
| Oracle Corp. | Financial Services Profitability Management | от 8.0.4 до 8.0.7 включительно | Не указана |
| Oracle Corp. | Financial Services Retail Customer Analytics | от 8.0.4 до 8.0.6 включительно | Не указана |
| Oracle Corp. | GoldenGate Stream Analytics | до 19.1.0.0.1 | Не указана |
| Oracle Corp. | Insurance Allocation Manager for Enterprise Profitability | 8.0.8 | Не указана |
| Oracle Corp. | Insurance Performance Insight | 8.0.7 | Не указана |
| Oracle Corp. | JD Edwards EnterpriseOne Orchestrator | 9.2 | Не указана |
| Oracle Corp. | JD Edwards EnterpriseOne Tools | 9.2 | Не указана |
| Oracle Corp. | NoSQL Database | до 19.3.12 включительно | Не указана |
| Oracle Corp. | Oracle Retail Customer Management and Segmentation Foundation | 16.0 | Не указана |
| Oracle Corp. | Oracle Retail Customer Management and Segmentation Foundation | 17.0 | Не указана |
| Oracle Corp. | Oracle Retail Customer Management and Segmentation Foundation | 18.0 | Не указана |
| Oracle Corp. | Primavera Gateway | 15.2 | Не указана |
| Oracle Corp. | Primavera Gateway | 16.2 | Не указана |
| Oracle Corp. | Primavera Gateway | 17.12 | Не указана |
| Oracle Corp. | Primavera Gateway | 18.8 | Не указана |
| Oracle Corp. | Primavera Unifier | 16.1 | Не указана |
| Oracle Corp. | Primavera Unifier | 16.2 | Не указана |
| Oracle Corp. | Primavera Unifier | 18.8 | Не указана |
| Oracle Corp. | Primavera Unifier | от 17.7 до 17.12 включительно | Не указана |
| Oracle Corp. | Retail Customer Management and Segmentation Foundation | 18.0 | Не указана |
| Oracle Corp. | Retail Xstore Point of Service | 15.0 | Не указана |
| Oracle Corp. | Retail Xstore Point of Service | 16.0 | Не указана |
| Oracle Corp. | Retail Xstore Point of Service | 17.0 | Не указана |
| Oracle Corp. | Retail Xstore Point of Service | 18.0 | Не указана |
| Oracle Corp. | Retail Xstore Point of Service | 7.0 | Не указана |
| Oracle Corp. | Retail Xstore Point of Service | 7.1 | Не указана |
| Oracle Corp. | Siebel Engineering - Installer & Deployment | до 19.8 включительно | Не указана |
| Oracle Corp. | Siebel UI Framework | до 19.10 включительно | Не указана |
| Oracle Corp. | WebCenter Portal | 12.2.1.3.0 | Не указана |
| Red Hat Inc. | JBoss EAP | 7.2 | Не указана |
| Red Hat Inc. | JBoss Enterprise Application Platform | 7.2 for RHEL 6 | Не указана |
| Red Hat Inc. | JBoss Enterprise Application Platform | 7.2 for RHEL 7 | Не указана |
| Red Hat Inc. | JBoss Enterprise Application Platform | 7.2 for RHEL 8 | Не указана |
Показано 50 из 59 записей — полный перечень в первоисточнике.
Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →
Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.