ГрамотаИБ ГрамотаИБ

BDU:2019-04087

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость функции FasterXM Java-библиотеки для грамматического разбора JSON файлов jackson-databind, позволяющая нарушителю выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2019-14379

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции FasterXML (net.sf.ehcache.transaction.manager.DefaultTransactionManagerLookup) Java-библиотеки для грамматического разбора JSON файлов jackson-databind связана с восстановлением в памяти недостоверной структуры данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Способ устранения

Использование рекомендаций производителя: https://github.com/FasterXML/jackson-databind/compare/jackson-databind-2.9.9.1...jackson-databind-2.9.9.2 https://github.com/FasterXML/jackson-databind/issues/2387 Для Red Hat Enterprise Linux: https://access.redhat.com/security/cve/cve-2019-14379 Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2019-14379 https://lists.debian.org/debian-lts-announce/2019/08/msg00011.html Для продуктов Oracle: https://www.oracle.com/security-alerts/cpujan2020.html https://www.oracle.com/technetwork/security-advisory/cpuoct2019-5072832.html Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/OVRZDN2T6AZ6DJCZJ3VSIQIVHBVMVWBL/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/TXRVXNRFHJSQWFHPRJQRI5UPMZ63B544/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/UKUALE2TUCKEKOHE2D342PQXN4MWCSLC/ Для ОС ОН «Стрелец»: Обновление программного обеспечения jackson-databind до версии 2.8.6-1+deb9u10

Сведения записи

Дата публикации: 19.11.2019
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
FasterXML, LLCJackson-databindот 2.7.0 до 2.7.9.6Не указана
FasterXML, LLCJackson-databindот 2.8.0 до 2.8.11.4Не указана
FasterXML, LLCJackson-databindот 2.9.0 до 2.9.9.2Не указана
Fedora ProjectFedora29Не указана
Fedora ProjectFedora30Не указана
Fedora ProjectFedora31Не указана
Oracle Corp.Banking Platformот 2.4.0 до 2.7.1 включительноНе указана
Oracle Corp.Communications Instant Messaging Server10.0.1.3.0Не указана
Oracle Corp.Financial Services Analytical Applications Infrastructureот 8.0.2 до 8.0.8Не указана
Oracle Corp.JD Edwards EnterpriseOne Orchestrator9.2Не указана
Oracle Corp.JD Edwards EnterpriseOne Tools9.2Не указана
Oracle Corp.Oracle Retail Customer Management and Segmentation Foundation17.0Не указана
Oracle Corp.Primavera Gateway15.2Не указана
Oracle Corp.Primavera Gateway16.2Не указана
Oracle Corp.Primavera Gateway17.12Не указана
Oracle Corp.Primavera Gateway18.8Не указана
Oracle Corp.Primavera Unifier16.1Не указана
Oracle Corp.Primavera Unifier16.2Не указана
Oracle Corp.Primavera Unifier18.8Не указана
Oracle Corp.Primavera Unifierот 17.1 до 17.12 включительноНе указана
Oracle Corp.Retail Xstore Point of Service15.0Не указана
Oracle Corp.Retail Xstore Point of Service16.0Не указана
Oracle Corp.Retail Xstore Point of Service17.0Не указана
Oracle Corp.Retail Xstore Point of Service18.0Не указана
Oracle Corp.Retail Xstore Point of Service7.1Не указана
Oracle Corp.Siebel Engineering - Installer & Deploymentдо 19.8 включительноНе указана
Oracle Corp.Siebel UI Frameworkдо 19.10 включительноНе указана
Red Hat Inc.JBoss EAP7.2Не указана
Red Hat Inc.JBoss Enterprise Application Platform7.2 for RHEL 6Не указана
Red Hat Inc.JBoss Enterprise Application Platform7.2 for RHEL 7Не указана
Red Hat Inc.JBoss Enterprise Application Platform7.2 for RHEL 8Не указана
Red Hat Inc.OpenShift Application Runtimes1.0Не указана
Red Hat Inc.OpenShift Container Platform3.9Не указана
Red Hat Inc.Red Hat AMQ Streams1Не указана
Red Hat Inc.Red Hat Descision Manager7Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Red Hat Inc.Red Hat JBoss Fuse7Не указана
Red Hat Inc.Red Hat Process Automation Manager7Не указана
Red Hat Inc.Red Hat Single Sign-On7.3Не указана
АО «Концерн ВНИИНС»ОС ОН «Стрелец»до 16.01.2023Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux8Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.