freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

漏洞预警 | FasterXML jackson-databind远程代码执行漏洞
斗象智能安全平台 2019-07-31 10:46:17 816038

一、前言

FasterXMLjackson-databind是一个简单基于Java应用库,Jackson可以轻松的将Java对象转换成json对象和xml文档,同样也可以将json、xml转换成Java对象。

二、漏洞简介

FasterXMLjackson-databind2.9.9.2以下版本存在反序列化漏洞补丁绕过。

三、漏洞危害

经斗象安全应急响应团队分析,攻击者可以通过精心构造的请求包可以在受影响的Jackson服务器上进行远程代码执行。

640.png

四、影响范围

产品

FastXML

版本

FasterXMLjackson-databind<2.9.9.2

FasterXMLjackson-databind<2.10.0

FasterXMLjackson-databind<2.7.9.6

FasterXMLjackson-databind<2.8.11.4

组件

FasterXMLjackson-databind

FasterXMLback-ported

五、修复方案

1、升级FasterXMLjackson-databind版本到2.9.9.2,2.10.0,2.7.9.6,2.8.11.4

2、不开启Jackson的defaultTyping选项

六、参考

https://github.com/FasterXML/jackson-databind/issues/2389

https://github.com/FasterXML/jackson-databind/issues/2387

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-14379

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-14361

https://github.com/Heartway

https://github.com/yeahx

以上是本次高危漏洞预警的相关信息,如有任何疑问或需要更多支持,可通过以下方式与我们取得联系。

联系电话:400-156-9866

Email:help@tophant.com

# 远程代码执行 # Jackson # Java应用库
本文为 斗象智能安全平台 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
斗象智能安全平台 LV.6
以IT资产为核心的全息安全监控与分析
  • 56 文章数
  • 94 关注者
重大网络行动漏洞情报整理
2020-09-18
“挖洞神器” 资产安全灯塔(ARL) 正式开源
2020-09-16
斗象科技旗下PRS-NTA荣获CCIA“2020年中国网络安全创新产品优秀奖”及“2020年网络安全创新产品最具投资价值奖”
2020-08-13
文章目录