Fasterxml|Jackson多个反序列化安全漏洞(CVE-2020-24616)

来源:scanv2020.08.27

一 漏洞概述

FasterXML Jackson是美国FasterXML公司的一款适用于Java的数据处理工具。jackson-databind是其中的一个具有数据绑定功能的组件。

FasterXML jackson-databind 2.9.10.6之前的版本中存在安全漏洞,该漏洞源于进行了不安全的反序列化。远程攻击者可通过精心构造的恶意载荷通过利用该漏洞在系统上执行任意代码。br.com.anteros:Anteros-DBCP 中存在新的反序列化利用链,可以绕过 jackson-databind黑名单限制,远程攻击者通过向使用该组件的web服务接口发送特制请求包,可以造成远程代码执行影响。

二 影响版本

Jackson-databind<2.9.10.6

三 复现过程

四 影响范围

根据 ZoomEye 网络空间搜索引擎对关键字"Jackson"进行搜索,共得到 32,580 条 IP 历史记录,集中分布在美国。

五 修复建议

官方已发布新版本修复该漏洞,建议您:

1. 推荐方案:升级到jackson-databind 2.9.10.6 或更高版本;

2. 在Jackson 2.10 中引入了Safe Default Typing白名单机制,可杜绝此类gadget的影响;

3. 如暂时无法升级,作为缓解措施,建议不要将有反序列化接口暴露在外网;

 

六 时间线

官方发布漏洞通告:2020年8月27日

知道创宇发布漏洞情报时间:2020年8月27日

 

七 相关链接

https://github.com/FasterXML/jackson-databind/issues?q=label%3ACVE+is%3Aclosed

ZoomEye 网络空间搜索引擎:

https://www.zoomeye.org/searchResult?q=Jackson&t=all

热门文章

关注知道创宇云安全

获取安全动态