ГрамотаИБ ГрамотаИБ

BDU:2022-03804

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,3) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,1) CVSS 8.100000381469727 · AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость компонента org.apache.commons.dbcp2.datasources.PerUserPoolDataSource библиотеки Jackson-databind проекта FasterXML, позволяющая нарушителю выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2020-35490

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость компонента org.apache.commons.dbcp2.datasources.PerUserPoolDataSource библиотеки Jackson-databind проекта FasterXML связана с восстановлением в памяти недостоверной структуры данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код путем отправки специально сформированных данных

Способ устранения

Для программных продуктов FasterXML:: https://github.com/FasterXML/jackson-databind/issues/2986 Для программных продуктов NetApp Inc.: https://security.netapp.com/advisory/ntap-20210122-0005/ Для Debian GNU/Linux: https://lists.debian.org/debian-lts-announce/2021/04/msg00025.html Для программных продуктов Oracle Corp.: https://www.oracle.com//security-alerts/cpujul2021.html https://www.oracle.com/security-alerts/cpuApr2021.html https://www.oracle.com/security-alerts/cpuoct2021.html https://www.oracle.com/security-alerts/cpuapr2022.html https://www.oracle.com/security-alerts/cpujan2022.html Для ОСОН Основа: Обновление программного обеспечения jackson-databind до версии 2.9.8-3+deb10u3 Для ОС ОН «Стрелец»: Обновление программного обеспечения jackson-databind до версии 2.8.6-1+deb9u10 Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2024-2420 Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2629

Сведения записи

Дата публикации: 27.06.2022
Класс уязвимости: Уязвимость архитектуры
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
FasterXML, LLCJackson-databindот 2.0.0 до 2.9.10.8Не указана
NetApp Inc.Service Level Manager (SLM)-Не указана
Oracle Corp.Application Testing Suite13.3.0.1Не указана
Oracle Corp.Autovue for Agile Product Lifecycle Management21.0.2Не указана
Oracle Corp.Banking Platform2.10.0Не указана
Oracle Corp.Banking Platform2.6.2Не указана
Oracle Corp.Banking Platform2.7.0Не указана
Oracle Corp.Banking Platform2.7.1Не указана
Oracle Corp.Banking Platform2.8.0Не указана
Oracle Corp.Banking Platform2.9.0Не указана
Oracle Corp.Banking Treasury Management14.4Не указана
Oracle Corp.Banking Virtual Account Management14.2.0Не указана
Oracle Corp.Banking Virtual Account Management14.3.0Не указана
Oracle Corp.Banking Virtual Account Management14.5.0Не указана
Oracle Corp.Blockchain Platformдо 21.1.2Не указана
Oracle Corp.Communications Cloud Native Core Policy1.14.0Не указана
Oracle Corp.Communications Cloud Native Core Policy1.4.0Не указана
Oracle Corp.Communications Diameter Signaling Routerот 8.0.0 до 8.5.0 включительноНе указана
Oracle Corp.Communications Instant Messaging Server10.0.1.5.0Не указана
Oracle Corp.Communications Interactive Session Recorder6.3Не указана
Oracle Corp.Communications Interactive Session Recorder6.4Не указана
Oracle Corp.Communications Online Mediation Controller12.0.0.3Не указана
Oracle Corp.Communications Pricing Design Center12.0.0.4.0Не указана
Oracle Corp.Communications Services Gatekeeper7.0Не указана
Oracle Corp.Communications Unified Inventory Management7.4.1Не указана
Oracle Corp.Insurance Policy Administration J2EE11.2.0Не указана
Oracle Corp.Oracle Documaker12.6.3Не указана
Oracle Corp.Oracle Documaker12.6.4Не указана
Oracle Corp.Retail Merchandising System (RMS)15.0.3Не указана
Oracle Corp.WebCenter Portal12.2.1.3.0Не указана
Oracle Corp.WebCenter Portal12.2.1.4.0Не указана
Oracle Corp.Xstore Point-of-Service16.0.6Не указана
Oracle Corp.Xstore Point-of-Service17.0.4Не указана
Oracle Corp.Xstore Point-of-Service18.0.3Не указана
Oracle Corp.Xstore Point-of-Service19.0.2Не указана
АО «Концерн ВНИИНС»ОС ОН «Стрелец»до 16.01.2023Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.1Не указана
АО «НТЦ ИТ РОСА»ROSA Virtualization2.1Не указана
АО «НТЦ ИТ РОСА»РОСА ХРОМ12.4Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux9Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 18.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.