ГрамотаИБ ГрамотаИБ

BDU:2019-02925

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,1) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,9) CVSS 5.900000095367432 · AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

Уязвимость класса logback-core библиотеки Jackson-databind, позволяющая нарушителю выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2019-12384

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость класса logback-core библиотеки Jackson-databind связана с восстановлением в памяти недостоверных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код

Способ устранения

Использование рекомендаций: Для Jackson-databind: https://github.com/FasterXML/jackson-databind/compare/74b90a4...a977aad Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/OVRZDN2T6AZ6DJCZJ3VSIQIVHBVMVWBL/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/TXRVXNRFHJSQWFHPRJQRI5UPMZ63B544/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/UKUALE2TUCKEKOHE2D342PQXN4MWCSLC/ Для Debian: https://www.debian.org/security/2019/dsa-4542 https://lists.debian.org/debian-lts-announce/2019/06/msg00019.html Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2019-12384 Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2018-12384/ Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpujul2020.html https://www.oracle.com/security-alerts/cpujan2020.html https://www.oracle.com/technetwork/security-advisory/cpuoct2019-5072832.html Для Astra Linux: Обновление программного обеспечения (пакета jackson-databind) до 2.8.6-1+deb9u6 или более поздней версии Для ОС ОН «Стрелец»: Обновление программного обеспечения jackson-databind до версии 2.8.6-1+deb9u10

Сведения записи

Дата публикации: 20.08.2019
Класс уязвимости: Уязвимость архитектуры
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
FasterXML, LLCJackson-databindот 2.0.0 до 2.9.9Не указана
Fedora ProjectFedora29Не указана
Fedora ProjectFedora30Не указана
Fedora ProjectFedora31Не указана
Novell Inc.OpenSUSE Leap15Не указана
Novell Inc.OpenSUSE Leap42.3Не указана
Oracle Corp.GoldenGate Stream Analyticsдо 19.1.0.0.1Не указана
Oracle Corp.NoSQL Databaseдо 19.3.12 включительноНе указана
Oracle Corp.Retail Customer Management and Segmentation Foundation17.0Не указана
Red Hat Inc.JBoss A-MQ6.3Не указана
Red Hat Inc.JBoss Enterprise Application Platform7.2 for RHEL 6Не указана
Red Hat Inc.JBoss Enterprise Application Platform7.2 for RHEL 7Не указана
Red Hat Inc.JBoss Enterprise Application Platform7.2 for RHEL 8Не указана
Red Hat Inc.OpenShift Application Runtimes-Не указана
Red Hat Inc.OpenShift Application Runtimes1.0Не указана
Red Hat Inc.Red Hat AMQ Streams1Не указана
Red Hat Inc.Red Hat Descision Manager7Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Red Hat Inc.Red Hat JBoss EAP7.2Не указана
Red Hat Inc.Red Hat JBoss Fuse6.3Не указана
Red Hat Inc.Red Hat JBoss Fuse7Не указана
Red Hat Inc.Red Hat Process Automation Manager7Не указана
АО «Концерн ВНИИНС»ОС ОН «Стрелец»до 16.01.2023Не указана
ООО «РусБИТех-Астра»Astra Linux Common Edition2.12 «Орёл»Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux8Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux9Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.