Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

debian логотип

CVE-2020-24616

Опубликовано: 25 авг. 2020
Источник: debian

Описание

FasterXML jackson-databind 2.x before 2.9.10.6 mishandles the interaction between serialization gadgets and typing, related to br.com.anteros.dbcp.AnterosDBCPDataSource (aka Anteros-DBCP).

Пакеты

ПакетСтатусВерсия исправленияРелизТип
jackson-databindfixed2.12.1-1package
jackson-databindfixed2.9.8-3+deb10u3busterpackage

Примечания

  • https://github.com/FasterXML/jackson-databind/issues/2814

  • Starting from 2.10 series mitigated as Safe Default Typing is enabled by default

  • but still an issue when Default Typing is enabled.

  • https://github.com/FasterXML/jackson-databind/commit/3d97153944f7de9c19c1b3637b33d3cf1fbbe4d7

Связанные уязвимости

CVSS3: 8.1
ubuntu
больше 5 лет назад

FasterXML jackson-databind 2.x before 2.9.10.6 mishandles the interaction between serialization gadgets and typing, related to br.com.anteros.dbcp.AnterosDBCPDataSource (aka Anteros-DBCP).

CVSS3: 8.1
redhat
больше 5 лет назад

FasterXML jackson-databind 2.x before 2.9.10.6 mishandles the interaction between serialization gadgets and typing, related to br.com.anteros.dbcp.AnterosDBCPDataSource (aka Anteros-DBCP).

CVSS3: 8.1
nvd
больше 5 лет назад

FasterXML jackson-databind 2.x before 2.9.10.6 mishandles the interaction between serialization gadgets and typing, related to br.com.anteros.dbcp.AnterosDBCPDataSource (aka Anteros-DBCP).

CVSS3: 8.1
github
около 4 лет назад

Code Injection in jackson-databind

CVSS3: 8.1
fstec
больше 5 лет назад

Уязвимость компонента br.com.anteros.dbcp.AnterosDBCPDataSource библиотеки FasterXML jackson-databind, позволяющая нарушителю оказать воздействие на целостность данных, получить доступ к конфиденциальным данным, а также вызвать отказ в обслуживании