ГрамотаИБ ГрамотаИБ

BDU:2021-01572

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5) Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,5) CVSS 7.5 · AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Уязвимость компонента xbean-reflect/JNDI библиотеки Jackson-databind, позволяющая нарушителю получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании

Соответствие зарубежным идентификаторам

CVE-2020-8840

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость компонента xbean-reflect/JNDI библиотеки Jackson-databind связана с восстановлением в памяти недостоверной структуры данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании

Способ устранения

Использование рекомендаций: Для Jackson-databind: Обновление программного обеспечения до 2.12.1-1 или более поздней версии Для Debian: Обновление программного обеспечения (пакета jackson-databind) до 2.8.6-1+deb9u8 или более поздней версии Для Astra Linux: Обновление программного обеспечения (пакета jackson-databind) до 2.8.6-1+deb9u8 или более поздней версии Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2020-8840 Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpuoct2020.html https://www.oracle.com/security-alerts/cpuapr2020.html Для программных продуктов Huawei Technologies Co., Ltd.: https://www.huawei.com/en/psirt/security-advisories/huawei-sa-20200610-01-fastjason-en Для ОС ОН «Стрелец»: Обновление программного обеспечения jackson-databind до версии 2.8.6-1+deb9u10 Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2629 Для РЕД ОС: https://redos.red-soft.ru/support/secure/uyazvimosti/mnozhestvennye-uyazvimosti-jackson-databind-cve-2020-9546-cve-2020-8840-cve-2020-9548-cve-2020-9547/?sphrase_id=1074012

Сведения записи

Дата публикации: 30.03.2021
Класс уязвимости: Уязвимость архитектуры
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
FasterXML, LLCJackson-databindот 2.0.0 до 2.9.10.2 включительноНе указана
FasterXML, LLCJackson-databindот 2.7.0 до 2.7.9.7Не указана
FasterXML, LLCJackson-databindот 2.8.0 до 2.8.11.5Не указана
Huawei Technologies Co., Ltd.OceanStor 9000V300R006C20Не указана
Huawei Technologies Co., Ltd.OceanStor 9000V300R006C20SPC100Не указана
Huawei Technologies Co., Ltd.OceanStor 9000V300R006C20SPC200Не указана
Huawei Technologies Co., Ltd.OceanStor 9000V300R006C20SPC300Не указана
Oracle Corp.Oracle Global Lifecycle Management OPatchот 11.2.0.0.0 до 11.2.0.3.23Не указана
Oracle Corp.Oracle Global Lifecycle Management OPatchот 12.2.0.0.0 до 12.2.0.1.19Не указана
Oracle Corp.Oracle Global Lifecycle Management OPatchот 13.9.0.0.0 до 13.9.4.2.1Не указана
Red Hat Inc.JBoss A-MQ6.0Не указана
Red Hat Inc.JBoss Data Grid7.3Не указана
Red Hat Inc.JBoss EAP7Не указана
Red Hat Inc.JBoss Enterprise Application Platform7Не указана
Red Hat Inc.JBoss Enterprise Application Platform7.2 for RHEL 6Не указана
Red Hat Inc.JBoss Enterprise Application Platform7.2 for RHEL 7Не указана
Red Hat Inc.JBoss Enterprise Application Platform7.2 for RHEL 8Не указана
Red Hat Inc.JBoss Enterprise Application Platform7.3 for RHEL 6Не указана
Red Hat Inc.JBoss Enterprise Application Platform7.3 for RHEL 7Не указана
Red Hat Inc.JBoss Enterprise Application Platform7.3 for RHEL 8Не указана
Red Hat Inc.JBoss Enterprise Application Platform Continuous Delivery-Не указана
Red Hat Inc.Jboss Fuse6Не указана
Red Hat Inc.Jboss Fuse7Не указана
Red Hat Inc.OpenShift Container Platform3.11Не указана
Red Hat Inc.OpenShift Container Platform4Не указана
Red Hat Inc.Red Hat Descision Manager7Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Red Hat Inc.Red Hat OpenStack Platform10.0 (Newton)Не указана
Red Hat Inc.Red Hat OpenStack Platform13.0 (Queens)Не указана
Red Hat Inc.Red Hat Process Automation7Не указана
Red Hat Inc.Red Hat Satellite6.6 for RHEL 7Не указана
Red Hat Inc.Red Hat Satellite6.7 for RHEL 7Не указана
Red Hat Inc.Red Hat Satellite6.7 for RHEL 8Не указана
Red Hat Inc.Red Hat Single Sign-On7Не указана
Red Hat Inc.Red Hat Software Collections-Не указана
АО «Концерн ВНИИНС»ОС ОН «Стрелец»до 16.01.2023Не указана
АО «НТЦ ИТ РОСА»РОСА ХРОМ12.4Не указана
ООО «Ред Софт»РЕД ОС7.3Не указана
ООО «РусБИТех-Астра»Astra Linux Common Edition2.12 «Орёл»Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux8Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.