ГрамотаИБ ГрамотаИБ

BDU:2022-00708

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,5) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8) CVSS 8.800000190734863 · AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Уязвимость Java-библиотеки для преобразования объектов в XML или JSON формат XStream , связанная с недостатками механизма десериализации, позволяющая нарушителю выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2021-39139

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость Java-библиотеки для преобразования объектов в XML или JSON формат XStream связана с недостатками механизма десериализации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Способ устранения

Использование рекомендаций: https://x-stream.github.io/CVE-2021-39139.html Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2021-39139 Для программных продуктов Red Hat Inc.: https://access.redhat.com/hydra/rest/securitydata/cve/CVE-2021-39139.xml Для Fedora: https://lists.fedoraproject.org/archives/search?mlist=package-announce%40lists.fedoraproject.org&q=CVE-2021-39139 Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2021-39139

Сведения записи

Дата публикации: 10.02.2022
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Fedora ProjectFedora33Не указана
Fedora ProjectFedora34Не указана
Fedora ProjectFedora35Не указана
Novell Inc.OpenSUSE Leap15.2Не указана
Novell Inc.OpenSUSE Leap15.3Не указана
Red Hat Inc.Data Grid8Не указана
Red Hat Inc.Red Hat CodeReady Studio12Не указана
Red Hat Inc.Red Hat Descision Manager7Не указана
Red Hat Inc.Red Hat Enterprise Linux7IA-32
Red Hat Inc.Red Hat Integration Camel Quarkus-Не указана
Red Hat Inc.Red Hat Process Automation7Не указана
Xstream ProjectXStreamдо 1.4.18Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux9Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.