BDU:2022-06488
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,1) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,5) CVSS 8.5 · AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:HУязвимость Java-библиотеки для преобразования объектов в XML или JSON формат XStream платформы виртуализации VMware Cloud Foundation, позволяющая нарушителю выполнить произвольный код с root-привилегиями
Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →
Описание
Уязвимость Java-библиотеки для преобразования объектов в XML или JSON формат XStream платформы виртуализации VMware Cloud Foundation связана с ошибками десериализации и возможностью внедрения кода. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код с root-привилегиями
Способ устранения
Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: Для XStream: - использование «белого» списка объектов для десериализуемых данных из недоверенных источников; - ограничение перечня обрабатываемых типов минимально необходимыми. Для VMware Cloud Foundation: - использование средств межсетевого экранирования для ограничения возможности загрузки недоверенных данных. Использование рекомендаций: Для XStream: https://x-stream.github.io/CVE-2021-39144.html Для программных продуктов VMware Inc.: https://www.vmware.com/security/advisories/VMSA-2022-0027.html Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpuapr2022.html https://www.oracle.com/security-alerts/cpujan2022.html https://www.oracle.com/security-alerts/cpujul2022.html Для Debian GNU/Linux: https://www.debian.org/security/2021/dsa-5004 https://security-tracker.debian.org/tracker/CVE-2021-39144 Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/PVPHZA7VW2RRSDCOIPP2W6O5ND254TU7/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/22KVR6B5IZP3BGQ3HPWIO2FWWCKT3DHP/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/QGXIU3YDPG6OGTDHMBLAFN7BPBERXREB/ Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2021-39144
Сведения записи
Уязвимое программное обеспечение
| Производитель | Название | Версия | Платформа |
|---|---|---|---|
| Broadcom Inc. | VMware Cloud Foundation | до KB 89809 | Не указана |
| Fedora Project | Fedora | 33 | Не указана |
| Fedora Project | Fedora | 34 | Не указана |
| Fedora Project | Fedora | 35 | Не указана |
| Oracle Corp. | Commerce Guided Search | 11.3.2 | Не указана |
| Oracle Corp. | Communications BRM - Elastic Charging Engine | 11.3 | Не указана |
| Oracle Corp. | Communications BRM - Elastic Charging Engine | 12.0 | Не указана |
| Oracle Corp. | Communications Cloud Native Core Automated Test Suite | 1.9.0 | Не указана |
| Oracle Corp. | Communications Cloud Native Core Binding Support Function | 1.10.0 | Не указана |
| Oracle Corp. | Communications Cloud Native Core Policy | 1.14.0 | Не указана |
| Oracle Corp. | Oracle Business Activity Monitoring | 12.2.1.4.0 | Не указана |
| Oracle Corp. | Oracle Retail Xstore Point of Service | 16.0.6 | Не указана |
| Oracle Corp. | Oracle Retail Xstore Point of Service | 17.0.4 | Не указана |
| Oracle Corp. | Oracle Retail Xstore Point of Service | 18.0.3 | Не указана |
| Oracle Corp. | Oracle Retail Xstore Point of Service | 19.0.2 | Не указана |
| Oracle Corp. | Oracle Retail Xstore Point of Service | 20.0.1 | Не указана |
| Oracle Corp. | Oracle WebCenter Portal | 12.2.1.3.0 | Не указана |
| Oracle Corp. | Oracle WebCenter Portal | 12.2.1.4.0 | Не указана |
| Red Hat Inc. | Data Grid | 8 | Не указана |
| Red Hat Inc. | Decision Manager | 7 | Не указана |
| Red Hat Inc. | JBoss A-MQ | 6.0 | Не указана |
| Red Hat Inc. | Jboss Fuse | 6 | Не указана |
| Red Hat Inc. | Jboss Fuse | 7 | Не указана |
| Red Hat Inc. | Red Hat BPM Suite | 6 | Не указана |
| Red Hat Inc. | Red Hat CodeReady Studio | 12 | Не указана |
| Red Hat Inc. | Red Hat Enterprise Linux | 7 | Не указана |
| Red Hat Inc. | Red Hat Integration Camel K | - | Не указана |
| Red Hat Inc. | Red Hat Integration Camel Quarkus | - | Не указана |
| Red Hat Inc. | Red Hat Process Automation | 7 | Не указана |
| Xstream Project | XStream | до 1.4.18 | Не указана |
| Сообщество свободного программного обеспечения | Debian GNU/Linux | 10 | Не указана |
| Сообщество свободного программного обеспечения | Debian GNU/Linux | 11 | Не указана |
Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →
Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 18.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.