漏洞描述
FasterXMLjackson-databind是一个简单基于Java应用库,Jackson可以轻松的将Java对象转换成json对象和xml文档,同样也可以将json、xml转换成Java对象。FasterXMLjackson-databind2.9.9.2以下版本存在反序列化漏洞补丁绕过。
漏洞编号
CVE-2019-14379、CVE-2019-14361
漏洞危害
攻击者可以通过精心构造的请求包可以在受影响的Jackson服务器上进行远程代码执行。
漏洞等级
高危
受影响版本
FasterXMLjackson-databind<2.9.9.2
FasterXMLjackson-databind<2.10.0
FasterXMLjackson-databind<2.7.9.6
FasterXMLjackson-databind<2.8.11.4
修复方案
1、升级FasterXMLjackson-databind版本到2.9.9.2,2.10.0,2.7.9.6,2.8.11.4;
2、不开启Jackson的defaultTyping选项。