一 漏洞概述
FasterXML Jackson是美国FasterXML公司的一款适用于Java的数据处理工具。jackson-databind是其中的一个具有数据绑定功能的组件。
FasterXML jackson-databind 2.9.10.6之前的版本中存在安全漏洞,该漏洞源于进行了不安全的反序列化。远程攻击者可通过精心构造的恶意载荷通过利用该漏洞在系统上执行任意代码。br.com.anteros:Anteros-DBCP 中存在新的反序列化利用链,可以绕过 jackson-databind黑名单限制,远程攻击者通过向使用该组件的web服务接口发送特制请求包,可以造成远程代码执行影响。
二 影响版本
Jackson-databind<2.9.10.6
三 复现过程
无
四 影响范围
根据 ZoomEye 网络空间搜索引擎对关键字"Jackson"进行搜索,共得到 32,580 条 IP 历史记录,集中分布在美国。
五 修复建议
1. 推荐方案:升级到jackson-databind 2.9.10.6 或更高版本;
2. 在Jackson 2.10 中引入了Safe Default Typing白名单机制,可杜绝此类gadget的影响;
3. 如暂时无法升级,作为缓解措施,建议不要将有反序列化接口暴露在外网;
六 时间线
官方发布漏洞通告:2020年8月27日
知道创宇发布漏洞情报时间:2020年8月27日
七 相关链接
https://github.com/FasterXML/jackson-databind/issues?q=label%3ACVE+is%3Aclosed
ZoomEye 网络空间搜索引擎:
2020年09月17日,IBM发布安全公告,WebSphere Application Server中存在一个安全漏洞,该漏洞是由于WebSphere Application Server在处理XML数据时容易受到XML外部实体注入(XXE)攻击。
2020年9月22日,FastAdmin远程代码执行漏洞细节曝光,黑客登录前台会员中心,即可远程GetShell,风险极大。
2020年9月17日,VMware发布安全公告,在Spring Framework版本5.2.0-5.2.8、5.1.0-5.1.17、5.0.0-5.0.18、4.3.0-4.3.28和较旧的不受支持的版本中,发现了一个存在于Spring Framework中的反射型文件下载(Reflected File Download,RFD)漏洞(CVE-2020-5421)。
获取安全动态