ГрамотаИБ ГрамотаИБ

BDU:2022-06727

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5) CVSS 7.5 · AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Уязвимость функции indexOf() класса JSONParserByteArray библиотеки JSON Smart, позволяющая нарушителю вызвать отказ в обслуживании

Соответствие зарубежным идентификаторам

CVE-2021-31684

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции indexOf() класса JSONParserByteArray библиотеки JSON Smart связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании путем отправки специально созданных веб-запросов

Способ устранения

Использование рекомендаций: Для JSON Smart: https://github.com/netplex/json-smart-v1/issues/10 https://github.com/netplex/json-smart-v1/pull/11 https://github.com/netplex/json-smart-v2/issues/67 https://github.com/netplex/json-smart-v2/pull/68 Для программных продуктов Oracle: https://www.oracle.com/security-alerts/cpujan2022.html https://www.oracle.com/security-alerts/cpujul2022.html Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2021-31684 Для ОСОН ОСнова Оnyx: Обновление программного обеспечения json-smart до версии 2.2-2+deb10u1

Сведения записи

Дата публикации: 14.11.2022
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Oracle Corp.JD Edwards EnterpriseOne Orchestratorдо 9.2.6.3 включительноНе указана
Oracle Corp.OSS Support Toolsдо 2.12.42Не указана
Oracle Corp.Oracle Communications Cloud Native Core Policy1.14.0Не указана
Oracle Corp.Oracle Utilities Framework4.4.0.0.0Не указана
Oracle Corp.Oracle Utilities Framework4.4.0.2.0Не указана
Oracle Corp.Oracle Utilities Framework4.4.0.3.0Не указана
Oracle Corp.PeopleSoft Enterprise PeopleTools8.58Не указана
Oracle Corp.PeopleSoft Enterprise PeopleTools8.59Не указана
Oracle Corp.WebLogic Server12.2.1.3.0Не указана
Oracle Corp.WebLogic Server12.2.1.4.0Не указана
Oracle Corp.WebLogic Server14.1.1.0.0Не указана
Red Hat Inc.Red Hat JBoss Fuse7Не указана
Red Hat Inc.Red Hat Single Sign-On7Не указана
Red Hat Inc.Red Hat build of Quarkus-Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.8Не указана
Сообщество свободного программного обеспеченияJSON Smartот 1.3.0 до 1.3.3Не указана
Сообщество свободного программного обеспеченияJSON Smartот 2.4.0 до 2.4.3Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.