ГрамотаИБ ГрамотаИБ

BDU:2019-04778

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость реализации механизма полиморфной типизации данных библиотеки jackson-databind, позволяющая нарушителю выполнить вредоносную нагрузку

Соответствие зарубежным идентификаторам

CVE-2019-16942

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость реализации механизма полиморфной типизации данных библиотеки jackson-databind связана с недостатками обработки входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить вредоносную нагрузку путем обработки классов org.apache.commons.dbcp.datasources.SharedPoolDataSource и org.apache.commons.dbcp.datasources.PerUserPoolDataSource

Способ устранения

Использование рекомендаций: https://github.com/FasterXML/jackson-databind/issues/2478 Для продуктов Red Hat: https://access.redhat.com/security/cve/CVE-2019-16942 Для Apache: https://lists.apache.org/thread.html/a430dbc9be874c41314cc69e697384567a9a24025e819d9485547954@%3Cissues.geode.apache.org%3E https://lists.apache.org/thread.html/519eb0fd45642dcecd9ff74cb3e71c20a4753f7d82e2f07864b5108f@%3Cdev.drill.apache.org%3E Для Debian: https://www.debian.org/security/2019/dsa-4542 Для продуктов Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/Q7CANA7KV53JROZDX5Z5P26UG5VN2K43/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/TH5VFUN4P7CCIP7KSEXYA5MUTFCUDUJT/ Для продуктов Oracle: https://www.oracle.com/security-alerts/cpujan2020.html https://www.oracle.com/security-alerts/cpujul2020.html Для ОС ОН «Стрелец»: Обновление программного обеспечения jackson-databind до версии 2.8.6-1+deb9u10

Сведения записи

Дата публикации: 22.12.2019
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Apache Software FoundationDrill1.16.0Не указана
Apache Software FoundationGeode1.11.0Не указана
FasterXML, LLCJackson-databindот 2.0.0 до 2.9.10 включительноНе указана
Fedora ProjectFedora30Не указана
Fedora ProjectFedora31Не указана
Oracle Corp.Communications Billing and Revenue Management12.0.0.3.0Не указана
Oracle Corp.Communications Billing and Revenue Management7.5.0.23.0Не указана
Oracle Corp.JD Edwards EnterpriseOne Orchestrator9.2Не указана
Oracle Corp.JD Edwards EnterpriseOne Tools9.2Не указана
Oracle Corp.Oracle Retail Customer Management and Segmentation Foundation17.0Не указана
Oracle Corp.Oracle Retail Merchandising System15.0.3Не указана
Oracle Corp.Oracle Retail Merchandising System16.0.2Не указана
Oracle Corp.Oracle Retail Merchandising System16.0.3Не указана
Oracle Corp.Oracle Retail Sales Audit14.1Не указана
Oracle Corp.Retail Customer Management and Segmentation Foundation18.0Не указана
Oracle Corp.Retail Xstore Point of Service15.0Не указана
Oracle Corp.Retail Xstore Point of Service16.0Не указана
Oracle Corp.Retail Xstore Point of Service17.0Не указана
Oracle Corp.Retail Xstore Point of Service18.0Не указана
Oracle Corp.Retail Xstore Point of Service19.0.0Не указана
Oracle Corp.Siebel Engineering - Installer & Deploymentдо 2.20.5 включительноНе указана
Oracle Corp.Siebel UI Frameworkдо 20.5 включительноНе указана
Red Hat Inc.JBoss A-MQ Streaming-Не указана
Red Hat Inc.JBoss Data Grid7Не указана
Red Hat Inc.JBoss Enterprise Application Platform7Не указана
Red Hat Inc.JBoss Enterprise Application Platform7.2Не указана
Red Hat Inc.JBoss Enterprise Application Platform7.2 for RHEL 6Не указана
Red Hat Inc.JBoss Enterprise Application Platform7.2 for RHEL 7Не указана
Red Hat Inc.JBoss Enterprise Application Platform7.2 for RHEL 8Не указана
Red Hat Inc.JBoss Enterprise Application Platform Continuous Delivery-Не указана
Red Hat Inc.Jboss BRMS7.0Не указана
Red Hat Inc.Jboss Fuse7Не указана
Red Hat Inc.OpenShift Application Runtimes-Не указана
Red Hat Inc.OpenShift Application Runtimes1.0Не указана
Red Hat Inc.OpenShift Container Platform4.3Не указана
Red Hat Inc.Red Hat Descision Manager7Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Red Hat Inc.Red Hat Process Automation Manager7Не указана
Red Hat Inc.Red Hat Single Sign-On7Не указана
Red Hat Inc.Red Hat Single Sign-On7.3Не указана
АО «Концерн ВНИИНС»ОС ОН «Стрелец»до 16.01.2023Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux8Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux9Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.