【漏洞通告】FasterXML jackson-databind远程代码执行漏洞(CVE-2019-14379、CVE-2019-14361)

漏洞描述

FasterXMLjackson-databind是一个简单基于Java应用库,Jackson可以轻松的将Java对象转换成json对象和xml文档,同样也可以将json、xml转换成Java对象。FasterXMLjackson-databind2.9.9.2以下版本存在反序列化漏洞补丁绕过。

漏洞编号

CVE-2019-14379、CVE-2019-14361

漏洞危害

攻击者可以通过精心构造的请求包可以在受影响的Jackson服务器上进行远程代码执行。

漏洞等级

高危
受影响版本

FasterXMLjackson-databind<2.9.9.2

FasterXMLjackson-databind<2.10.0

FasterXMLjackson-databind<2.7.9.6

FasterXMLjackson-databind<2.8.11.4

修复方案

1、升级FasterXMLjackson-databind版本到2.9.9.2,2.10.0,2.7.9.6,2.8.11.4;

2、不开启Jackson的defaultTyping选项。