BDU:2022-06488

Scores

EPSS

0.000none0.0%
0%20%40%60%80%100%

Percentile: 0.0%

CVSS

8.5high3.x
0246810

CVSS Score: 8.5/10

All CVSS Scores

CVSS 3.x
8.5

Vector: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H

CVSS 2.0
7.1

Vector: AV:N/AC:H/Au:S/C:C/I:C/A:C

Description

Уязвимость Java-библиотеки для преобразования объектов в XML или JSON формат XStream платформы виртуализации VMware Cloud Foundation связана с ошибками десериализации и возможностью внедрения кода. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код с root-привилегиями

Scaner-VS 7 — a modern vulnerability management solution

Uses this database for vulnerability detection. High-speed search, cross-platform, advanced configuration audit, and flexible filtering. Suitable for organizations of any size.
Learn more about Scaner-VS 7

Sources

bdu

Related Vulnerabilities

Recommendations

Source: bdu

Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры:
Для XStream:
- использование «белого» списка объектов для десериализуемых данных из недоверенных источников;
- ограничение перечня обрабатываемых типов минимально необходимыми.

Для VMware Cloud Foundation:
- использование средств межсетевого экранирования для ограничения возможности загрузки недоверенных данных.

Использование рекомендаций:
Для XStream:
https://x-stream.github.io/CVE-2021-39144.html

Для программных продуктов VMware Inc.:
https://www.vmware.com/security/advisories/VMSA-2022-0027.html

Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpuapr2022.html
https://www.oracle.com/security-alerts/cpujan2022.html
https://www.oracle.com/security-alerts/cpujul2022.html

Для Debian GNU/Linux:
https://www.debian.org/security/2021/dsa-5004
https://security-tracker.debian.org/tracker/CVE-2021-39144

Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/PVPHZA7VW2RRSDCOIPP2W6O5ND254TU7/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/22KVR6B5IZP3BGQ3HPWIO2FWWCKT3DHP/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/QGXIU3YDPG6OGTDHMBLAFN7BPBERXREB/

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2021-39144

URL: https://bdu.fstec.ru/vul/2022-06488

Vulnerable Software (156)

Type: Configuration

Vendor: oracle corp.

Product: commerce guided search

Operating System: fedora 34

Trait:
{  "version_exact": "11.3.2"}

Source: bdu

Type: Configuration

Vendor: oracle corp.

Product: commerce guided search

Operating System: debian gnu/linux 11

Trait:
{  "version_exact": "11.3.2"}

Source: bdu

Type: Configuration

Vendor: oracle corp.

Product: commerce guided search

Operating System: fedora 35

Trait:
{  "version_exact": "11.3.2"}

Source: bdu

Type: Configuration

Vendor: oracle corp.

Product: commerce guided search

Operating System: red hat enterprise linux 7

Trait:
{  "version_exact": "11.3.2"}

Source: bdu

Type: Configuration

Vendor: oracle corp.

Product: commerce guided search

Operating System: debian gnu/linux 10

Trait:
{  "version_exact": "11.3.2"}

Source: bdu

Type: Configuration

Vendor: oracle corp.

Product: commerce guided search

Operating System: fedora 33

Trait:
{  "version_exact": "11.3.2"}

Source: bdu

Type: Configuration

Vendor: oracle corp.

Product: communications brm - elastic charging engine

Operating System: fedora 34

Trait:
{  "version_exact": "12.0"}

Source: bdu

Type: Configuration

Vendor: oracle corp.

Product: communications brm - elastic charging engine

Operating System: fedora 34

Trait:
{  "version_exact": "11.3"}

Source: bdu

Type: Configuration

Vendor: oracle corp.

Product: communications brm - elastic charging engine

Operating System: debian gnu/linux 11

Trait:
{  "version_exact": "12.0"}

Source: bdu

Type: Configuration

Vendor: oracle corp.

Product: communications brm - elastic charging engine

Operating System: debian gnu/linux 11

Trait:
{  "version_exact": "11.3"}

Source: bdu