FasterXML jackson-databind远程代码执行误差清静通告
宣布时间 2019-07-31? 误差编号和级别
CVE编号:CVE-2019-14379,危险级别:高危,CVSS分值:官方未评定
? 影响版本
受影响的版本
产品
FastXML
版本
FasterXMLjackson-databind<2.10.0
FasterXMLjackson-databind<2.7.9.6
FasterXMLjackson-databind<2.8.11.4
组件
FasterXMLback-ported
? 误差概述
FasterXMLjackson-databind是一个简朴基于Java应用库,Jackson可以轻松的将Java工具转换成json工具和xml文档,同样也可以将json、xml转换成Java工具。
FasterXMLjackson-databind保存反序列化误差补丁绕过。攻击者可使用误差执行代码。
? 误差验证
EXP: https://github.com/Heartway
? 修复建议
2、不开启Jackson的defaultTyping选项
? 参考链接
https://github.com/FasterXML/jackson-databind/issues/2389


京公网安备11010802024551号