質(zhì)量為本、客戶為根、勇于拼搏、務(wù)實(shí)創(chuàng)新
尊敬的用戶,您好!
近日,互聯(lián)網(wǎng)安全運(yùn)營中心監(jiān)測到,FasterXML Jackson-databind官方發(fā)布安全通告,披露了Jackson-databind < 2.9.10.8從漏洞編號CVE-2020-36179起,至編號CVE-2020-36189的11個(gè)反序列化遠(yuǎn)程代碼執(zhí)行漏洞。
為避免您的業(yè)務(wù)受影響,棉花云安全建議您及時(shí)開展安全自查,如在受影響范圍,請您及時(shí)進(jìn)行更新修復(fù),避免被外部攻擊者入侵。
漏洞詳情
Jackson-databind是一套開源java高性能JSON處理器。
CVE-2020-36179:
FasterXML jackson-databind 2.x < 2.9.10.8的版本存在該漏洞,該漏洞是由于oadd.org.apache.commons.dbcp.cpdsadapter.DriverAdapterCPDS組件庫存在不安全的反序列化,導(dǎo)致攻擊者可以利用漏洞實(shí)現(xiàn)遠(yuǎn)程代碼執(zhí)行。
CVE-2020-36180:
FasterXML jackson-databind 2.x < 2.9.10.8的版本存在該漏洞,該漏洞是由于org.apache.commons.dbcp2.cpdsadapter.DriverAdapterCPDS組件庫存在不安全的反序列化,導(dǎo)致攻擊者可以利用漏洞實(shí)現(xiàn)遠(yuǎn)程代碼執(zhí)行。
CVE-2020-36181:
FasterXML jackson-databind 2.x < 2.9.10.8的版本存在該漏洞,該漏洞是由于org.apache.tomcat.dbcp.dbcp.cpdsadapter.DriverAdapterCPDS組件庫存在不安全的反序列化,導(dǎo)致攻擊者可以利用漏洞實(shí)現(xiàn)遠(yuǎn)程代碼執(zhí)行。
CVE-2020-36182:
FasterXML jackson-databind 2.x < 2.9.10.8的版本存在該漏洞,該漏洞是由于org.apache.tomcat.dbcp.dbcp2.cpdsadapter.DriverAdapterCPDS組件庫存在不安全的反序列化,導(dǎo)致攻擊者可以利用漏洞實(shí)現(xiàn)遠(yuǎn)程代碼執(zhí)行。
CVE-2020-36183:
FasterXML jackson-databind 2.x < 2.9.10.8的版本存在該漏洞,該漏洞是由于org.docx4j.org.apache.xalan.lib.sql.JNDIConnectionPool組件庫存在不安全的反序列化,導(dǎo)致攻擊者可以利用漏洞實(shí)現(xiàn)遠(yuǎn)程代碼執(zhí)行。
CVE-2020-36184:
FasterXML jackson-databind 2.x < 2.9.10.8的版本存在該漏洞,該漏洞是由于org.apache.tomcat.dbcp.dbcp2.datasources.PerUserPoolDataSource組件庫存在不安全的反序列化,導(dǎo)致攻擊者可以利用漏洞實(shí)現(xiàn)遠(yuǎn)程代碼執(zhí)行。
CVE-2020-36185:
FasterXML jackson-databind 2.x < 2.9.10.8的版本存在該漏洞,該漏洞是由于org.apache.tomcat.dbcp.dbcp2.datasources.SharedPoolDataSource組件庫存在不安全的反序列化,導(dǎo)致攻擊者可以利用漏洞實(shí)現(xiàn)遠(yuǎn)程代碼執(zhí)行。
CVE-2020-36186:
FasterXML jackson-databind 2.x < 2.9.10.8的版本存在該漏洞,該漏洞是由于org.apache.tomcat.dbcp.dbcp.datasources.PerUserPoolDataSource組件庫存在不安全的反序列化,導(dǎo)致攻擊者可以利用漏洞實(shí)現(xiàn)遠(yuǎn)程代碼執(zhí)行。
CVE-2020-36187:
FasterXML jackson-databind 2.x < 2.9.10.8的版本存在該漏洞,該漏洞是由于org.apache.tomcat.dbcp.dbcp.datasources.SharedPoolDataSource組件庫存在不安全的反序列化,導(dǎo)致攻擊者可以利用漏洞實(shí)現(xiàn)遠(yuǎn)程代碼執(zhí)行。
CVE-2020-36188:
FasterXML jackson-databind 2.x < 2.9.10.8的版本存在該漏洞,該漏洞是由于com.newrelic.agent.deps.ch.qos.logback.core.db.JNDIConnectionSource組件庫存在不安全的反序列化,導(dǎo)致攻擊者可以利用漏洞實(shí)現(xiàn)遠(yuǎn)程代碼執(zhí)行。
CVE-2020-36189:
FasterXML jackson-databind 2.x < 2.9.10.8的版本存在該漏洞,該漏洞是由于com.newrelic.agent.deps.ch.qos.logback.core.db.DriverManagerConnectionSource組件庫存在不安全的反序列化,導(dǎo)致攻擊者可以利用漏洞實(shí)現(xiàn)遠(yuǎn)程代碼執(zhí)行。
風(fēng)險(xiǎn)等級
高
漏洞風(fēng)險(xiǎn)
攻擊者可利用該漏洞遠(yuǎn)程執(zhí)行任意代碼
影響版本
jackson-databind 2.x < 2.9.10.8
安全版本
jackson-databind >= 2.9.10.8
修復(fù)建議
1.升級至官方最新版本2.9.10.8及以上
2.官方建議使用 jackson-databind > 2.10的版本,此版本使用白名單驗(yàn)證,可徹底杜絕此類風(fēng)險(xiǎn)。
3.針對無法升級jackson-databind的,可排查并將相關(guān)jar組件從應(yīng)用依賴中移除可阻止漏洞攻擊(可能會導(dǎo)致應(yīng)用不可用風(fēng)險(xiǎn))。
官方下載鏈接:
https://github.com/FasterXML/jackson-databind/releases
【備注】:建議您在升級前做好數(shù)據(jù)備份工作,避免出現(xiàn)意外
漏洞參考
https://nvd.nist.gov/vuln/detail/CVE-2020-36189
https://nvd.nist.gov/vuln/detail/CVE-2020-36188
https://nvd.nist.gov/vuln/detail/CVE-2020-36187
https://nvd.nist.gov/vuln/detail/CVE-2020-36186
https://nvd.nist.gov/vuln/detail/CVE-2020-36186
https://nvd.nist.gov/vuln/detail/CVE-2020-36185
https://nvd.nist.gov/vuln/detail/CVE-2020-36184
https://nvd.nist.gov/vuln/detail/CVE-2020-36183
https://nvd.nist.gov/vuln/detail/CVE-2020-36182
https://nvd.nist.gov/vuln/detail/CVE-2020-36181
https://nvd.nist.gov/vuln/detail/CVE-2020-36180
https://nvd.nist.gov/vuln/detail/CVE-2020-36179
棉花云運(yùn)營部
Copyright ? 2014-2025 棉花云. All Rights Reserved. 2014IDC 版權(quán)所有 江西樂網(wǎng)網(wǎng)絡(luò)科技有限公司 贛ICP備15007148號-5
使用本網(wǎng)站產(chǎn)品請嚴(yán)格遵守當(dāng)?shù)胤煞ㄒ?guī)。用戶嚴(yán)禁任何觸犯中華人民共和國或香港特別行政區(qū)以及所在地相關(guān)法律規(guī)定。
為了您的數(shù)據(jù)安全,無論是云服務(wù)器還是物理服務(wù)器請定期準(zhǔn)備數(shù)據(jù)備份至異地或者熱備至本地其他盤以及cos等方案。
本站部分服務(wù)由以下合作商提供:西數(shù) 新網(wǎng) DNSPOD 商務(wù)中國 新網(wǎng)互聯(lián) 阿里云 騰訊云 PDR
棉花云?為我司注冊商標(biāo),受商標(biāo)法保護(hù),未經(jīng)授權(quán)許可,嚴(yán)禁個(gè)人或組織使用
棉花云網(wǎng)址:m.abcoa.cn 、mianhuayun.net、www.mianhuayun.net
以我所能,為你而+,助力輕松觸及云端。
《中華人民共和國公安部網(wǎng)安備案》編號 贛公網(wǎng)安備
36010302000229號
《中華人民共和國增值電信業(yè)務(wù)經(jīng)營許可證》編號
云牌照/IDC/ISP:B1-20224338