ГрамотаИБ ГрамотаИБ

BDU:2020-00688

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость функции FasterXML Java-библиотеки для грамматического разбора JSON файлов jackson-databind, позволяющая нарушителю получить полный контроль над системой

Соответствие зарубежным идентификаторам

CVE-2019-17531

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции FasterXML Java-библиотеки для грамматического разбора JSON файлов jackson-databind связана с недостатком механизма проверки вводимых данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить полный контроль над системой

Способ устранения

Использование рекомендаций: Для программных продуктов Oracle Inc.: https://www.oracle.com/security-alerts/public-vuln-to-advisory-mapping.html https://www.oracle.com/security-alerts/cpujul2020.html https://www.oracle.com/security-alerts/cpuoct2020.html Для FasterXML: https://github.com/FasterXML/jackson-databind/issues/2498 https://github.com/FasterXML/jackson-databind/commit/b5a304a98590b6bb766134f9261e6566dcbbb6d0 Для программных продуктов Debian GNU/Linux: https://lists.debian.org/debian-lts-announce/2019/12/msg00013.html Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2019-17531 Для Astra Linux: Обновление программного обеспечения (пакета jackson-databind) до 2.8.6-1+deb9u8 или более поздней версии Для ОС ОН «Стрелец»: Обновление программного обеспечения jackson-databind до версии 2.8.6-1+deb9u10 Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2629

Сведения записи

Дата публикации: 24.02.2020
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
FasterXML, LLCJackson-databindот 2.0.0 до 2.6.7.3Не указана
FasterXML, LLCJackson-databindот 2.7.0 до 2.8.11.5Не указана
FasterXML, LLCJackson-databindот 2.9.0 до 2.9.10.1Не указана
Oracle Corp.Communications Billing and Revenue Management12.0.0.3.0Не указана
Oracle Corp.Communications Billing and Revenue Management7.5.0.23.0Не указана
Oracle Corp.JD Edwards EnterpriseOne Tools9.2Не указана
Oracle Corp.Oracle GoldenGate Application Adapters19.1.0.0.0Не указана
Oracle Corp.Oracle Retail Customer Management and Segmentation Foundation17.0Не указана
Oracle Corp.Oracle Retail Customer Management and Segmentation Foundation18.0Не указана
Oracle Corp.Oracle Retail Sales Audit14.1Не указана
Oracle Corp.Retail Xstore Point of Service15.0Не указана
Oracle Corp.Retail Xstore Point of Service16.0Не указана
Oracle Corp.Retail Xstore Point of Service17.0Не указана
Oracle Corp.Retail Xstore Point of Service18.0Не указана
Oracle Corp.Retail Xstore Point of Service19.0.0Не указана
Oracle Corp.Siebel Engineering - Installer & Deploymentдо 2.20.5 включительноНе указана
Oracle Corp.WebCenter Portal12.2.1.3.0Не указана
Oracle Corp.WebCenter Portal12.2.1.4.0Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
АО «Концерн ВНИИНС»ОС ОН «Стрелец»до 16.01.2023Не указана
АО «НТЦ ИТ РОСА»РОСА ХРОМ12.4Не указана
ООО «РусБИТех-Астра»Astra Linux Common Edition2.12 «Орёл»Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux8Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 18.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.