Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

debian логотип

CVE-2020-36183

Опубликовано: 07 янв. 2021
Источник: debian

Описание

FasterXML jackson-databind 2.x before 2.9.10.8 mishandles the interaction between serialization gadgets and typing, related to org.docx4j.org.apache.xalan.lib.sql.JNDIConnectionPool.

Пакеты

ПакетСтатусВерсия исправленияРелизТип
jackson-databindfixed2.12.1-1package
jackson-databindfixed2.9.8-3+deb10u3busterpackage

Примечания

  • https://github.com/FasterXML/jackson-databind/issues/3003

  • Starting from 2.10 series mitigated as Safe Default Typing is enabled by default

  • but still an issue when Default Typing is enabled.

  • https://github.com/FasterXML/jackson-databind/commit/1cddeaf9524e903d08a91fdd9f3dde46d2a68536

Связанные уязвимости

CVSS3: 8.1
ubuntu
около 5 лет назад

FasterXML jackson-databind 2.x before 2.9.10.8 mishandles the interaction between serialization gadgets and typing, related to org.docx4j.org.apache.xalan.lib.sql.JNDIConnectionPool.

CVSS3: 8.1
redhat
около 5 лет назад

FasterXML jackson-databind 2.x before 2.9.10.8 mishandles the interaction between serialization gadgets and typing, related to org.docx4j.org.apache.xalan.lib.sql.JNDIConnectionPool.

CVSS3: 8.1
nvd
около 5 лет назад

FasterXML jackson-databind 2.x before 2.9.10.8 mishandles the interaction between serialization gadgets and typing, related to org.docx4j.org.apache.xalan.lib.sql.JNDIConnectionPool.

CVSS3: 8.1
github
около 4 лет назад

Unsafe Deserialization in jackson-databind

CVSS3: 8.1
fstec
около 5 лет назад

Уязвимость компонента org.docx4j.org.apache.xalan.lib.sql.JNDIConnectionPool библиотеки Jackson-databind проекта FasterXML, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации