ГрамотаИБ ГрамотаИБ

BDU:2021-00768

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,3) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8) CVSS 8.800000190734863 · AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Уязвимость компонента org.apache.aries.transaction.jms.internal.XaPooledConnectionFactory библиотеки Jackson-databind проекта FasterXML, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

Соответствие зарубежным идентификаторам

CVE-2020-10672

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость компонента org.apache.aries.transaction.jms.internal.XaPooledConnectionFactory библиотеки Jackson-databind проекта FasterXML связана с восстановлением в памяти недостоверных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

Способ устранения

Использование рекомендаций производителя: Для Jackson-databind: https://github.com/FasterXML/jackson-databind/issues/2659 Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpujan2021.html https://www.oracle.com/security-alerts/cpujul2020.html https://www.oracle.com/security-alerts/cpuoct2020.html Для Debian GNU/Linux: https://lists.debian.org/debian-lts-announce/2020/03/msg00027.html Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2020-10672 Для Astra Linux: Обновление программного обеспечения (пакета jackson-databind) до 2.8.6-1+deb9u8 или более поздней версии Для ОС ОН «Стрелец»: Обновление программного обеспечения jackson-databind до версии 2.8.6-1+deb9u10 Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2629

Сведения записи

Дата публикации: 16.02.2021
Класс уязвимости: Уязвимость архитектуры
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
FasterXML, LLCJackson-databindот 2.0 до 2.9.10.4Не указана
Oracle Corp.Communications Diameter Signaling Routerот 8.0.0 до 8.2.2 включительноНе указана
Oracle Corp.Communications Instant Messaging Server10.0.1.4.0Не указана
Oracle Corp.Communications Network Charging and Control6.0.1Не указана
Oracle Corp.Communications Network Charging and Controlот 12.0.0 до 12.0.3 включительноНе указана
Oracle Corp.Enterprise Manager Base Platform13.3.0.0Не указана
Oracle Corp.Enterprise Manager Base Platform13.4.0.0Не указана
Oracle Corp.Financial Services Analytical Applications Infrastructureот 8.0.6 до 8.1.0 включительноНе указана
Oracle Corp.Financial Services Institutional Performance Analytics8.0.6Не указана
Oracle Corp.Financial Services Institutional Performance Analytics8.1.0Не указана
Oracle Corp.Financial Services Institutional Performance Analytics8.7.0Не указана
Oracle Corp.Financial Services Price Creation and Discovery8.0.6Не указана
Oracle Corp.Financial Services Price Creation and Discovery8.0.7Не указана
Oracle Corp.Financial Services Retail Customer Analytics8.0.6Не указана
Oracle Corp.Insurance Policy Administration J2EE11.0.2.25Не указана
Oracle Corp.Insurance Policy Administration J2EE11.1.0.15Не указана
Oracle Corp.JD Edwards EnterpriseOne Orchestratorдо 9.2.4.2 включительноНе указана
Oracle Corp.JD Edwards EnterpriseOne Toolsдо 9.2.4.2 включительноНе указана
Oracle Corp.Oracle Agile PLM9.3.6Не указана
Oracle Corp.Oracle Banking Platformот 2.4.0 до 2.9.0 включительноНе указана
Oracle Corp.Oracle Communications Contacts Server8.0.0.4.0Не указана
Oracle Corp.Oracle Communications Element Managerот 8.2.0 до 8.2.2 включительноНе указана
Oracle Corp.Oracle Communications Evolved Communications Application Server7.1Не указана
Oracle Corp.Oracle Communications Session Report Managerот 8.2.0 до 8.2.2 включительноНе указана
Oracle Corp.Oracle Communications Session Route Managerот 8.2.0 до 8.2.2 включительноНе указана
Oracle Corp.Oracle Global Lifecycle Management OPatchдо 12.2.0.1.20 включительноНе указана
Oracle Corp.Oracle Retail Merchandising System15.0Не указана
Oracle Corp.Oracle Retail Sales Audit14.1Не указана
Oracle Corp.Oracle Retail Service Backbone14.1Не указана
Oracle Corp.Oracle Retail Service Backbone15.0Не указана
Oracle Corp.Oracle Retail Service Backbone16.0Не указана
Oracle Corp.Primavera Unifier16.1Не указана
Oracle Corp.Primavera Unifier16.2Не указана
Oracle Corp.Primavera Unifier18.8Не указана
Oracle Corp.Primavera Unifier19.12Не указана
Oracle Corp.Primavera Unifierот 17.7 до 17.12 включительноНе указана
Oracle Corp.Retail Xstore Point of Service15.0Не указана
Oracle Corp.Retail Xstore Point of Service16.0Не указана
Oracle Corp.Retail Xstore Point of Service17.0Не указана
Oracle Corp.Retail Xstore Point of Service18.0Не указана
Oracle Corp.Retail Xstore Point of Service19.0.0Не указана
Oracle Corp.WebLogic Server12.2.1.3.0Не указана
Oracle Corp.WebLogic Server12.2.1.4.0Не указана
Red Hat Inc.CodeReady Studio12Не указана
АО «Концерн ВНИИНС»ОС ОН «Стрелец»до 16.01.2023Не указана
АО «НТЦ ИТ РОСА»РОСА ХРОМ12.4Не указана
ООО «РусБИТех-Астра»Astra Linux Common Edition2.12 «Орёл»Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux8Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.