PT-2020-4105 · Fasterxml+2 · Jackson-Databind+2

Yaoguang Chen

·

Publicado

2020-03-02

·

Atualizado

2025-01-28

·

CVE-2019-14893

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
**Nome do software vulnerável e versões afetadas:
Versões do FasterXML jackson-databind anteriores à 2.9.10 e à 2.10.0
Descrição:
Uma falha no FasterXML jackson-databind permite a desserialização polimórfica de objetos maliciosos usando o gadget xalan JNDI quando utilizado com métodos de tratamento de tipos polimórficos, como enableDefaultTyping(), ou quando @JsonTypeInfo está usando Id.CLASS ou Id.MINIMAL CLASS. Isso poderia permitir que um invasor executasse código arbitrário. O problema está relacionado à restauração de estruturas de dados não confiáveis na memória, o que pode ser explorado por um invasor remoto.
Recomendações:
Para versões anteriores à 2.9.10 e 2.10.0, considere atualizar para a versão 2.9.10 ou 2.10.0 ou posterior para resolver o problema.
Como solução temporária, considere desativar o uso de enableDefaultTyping() e @JsonTypeInfo com Id.CLASS ou Id.MINIMAL CLASS até que um patch esteja disponível.
Restrinja o uso de ObjectMapper.readValue a fontes confiáveis para minimizar o risco de exploração.

Correção

Deserialization of Untrusted Data

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-1792
BDU:2020-04507
CVE-2019-14893
GHSA-QMQC-X3R4-6V39
OPENSUSE-SU-2024:10868-1
RHSA-2020:0159
RHSA-2020:0160
RHSA-2020:0161
ROSA-SA-2025-2629

Produtos afetados

Alt Linux
Jackson-Databind
Xalan