jackson-databind 好几个反序列化漏洞CVE-2021-36179-36189

访客4年前黑客文章980

1. 通知信息内容

2021年1月07日,安识高新科技A-Team精英团队检测到jackson-databind官方发布安全性通知,通告了 jackson-databind的好几个反序列化漏洞。FasterXML Jackson是英国FasterXML企业的一款适用Java的数据处理 *** 专用工具。jackson-databind是在其中的一个具备数据信息关联作用的关键部件之一。攻击者利用漏洞可完成远程控制代码执行。安识高新科技提议众多客户将FasterXML jackson-databind升級到安全性版本号,以防遭到漏洞进攻。

2. 漏洞简述

CVE-2020-36179:

此漏洞是因为

oadd.org.apache.commons.dbcp.cpdsadapter.DriverAdapterCPDS组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36180:

此漏洞是因为org.apache.commons.dbcp2.cpdsadapter.DriverAdapterCPDS组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36181:

此漏洞是因为org.apache.tomcat.dbcp.dbcp.cpdsadapter.DriverAdapterCPDS组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36182:

此漏洞是因为org.apache.tomcat.dbcp.dbcp2.cpdsadapter.DriverAdapterCPDS组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36183:

此漏洞是因为

org.docx4j.org.apache.xalan.lib.sql.JNDIConnectionPool组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36184:

此漏洞是因为org.apache.tomcat.dbcp.dbcp2.datasources.PerUserPoolDataSource组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36185:

此漏洞是因为org.apache.tomcat.dbcp.dbcp2.datasources.SharedPoolDataSource组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36186:

此漏洞是因为org.apache.tomcat.dbcp.dbcp.datasources.PerUserPoolDataSource组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36187:

此漏洞是因为org.apache.tomcat.dbcp.dbcp.datasources.SharedPoolDataSource组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36188:

此漏洞是因为com.newrelic.agent.deps.ch.qos.logback.core.db.JNDIConnectionSource组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36189:

此漏洞是因为com.newrelic.agent.deps.ch.qos.logback.core.db.DriverManagerConnectionSource组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

3. 漏洞伤害

攻击者利用这种高风险漏洞,能够完成远程控制代码执行,存有巨大的安全风险。

4. 危害版本号

漏洞危害的版本号包含:

FasterXML jackson-databind 2.x

5. 解决 ***

安识高新科技提议众多客户尽早升級FasterXML jackson-databind至安全性版本号。

6. 时间线

【-】2021年1月6日 jackson-databind官方网发布消息

【-】2021年1月7日 安识高新科技A-Team精英团队依据官方网站公示剖析

【-】2021年1月7日 安识高新科技A-Team精英团队公布安全性通知

相关文章

余氯对人体的伤害(自来水中余氯对人体的危害

余氯对人体的伤害(自来水中余氯对人体的危害)水是生命之源。婴儿身体含水量90%。儿童含水量74%,成人含水量69%。所以饮用什么样的水,直接关系到身体健康。...

最火软件测官员颜龄(测电脑配置的软件)

EVERESTHome2.00.327Beta(本人置顶推荐的检测软件)说明:EVEREST(原名AIDA32)一个测试软硬件系统信息的工具,它可以详细的显示出PC每一个方面。 如果只是大概的硬件型号...

2021年正月结婚吉日一览表-2021年正月结婚黄道吉

二零二一年元月也就是阴历二零二一年的第一个月,假如能在新春的第一个月完婚得话是十分喜气的,因此 每一年元月都是有许多 新手完婚,元月尽管是一个非常好的月,可是我们结婚了的实际时间還是要挑选一个吉日吉时...

贾琏为什么是二爷(红楼梦中的贾琏被称为二爷

贾琏为什么是二爷(红楼梦中的贾琏被称为二爷

打从看《红楼梦》开始,就觉得这是一个问题,一直没有纠结出来答案,明明第二回冷子兴演说荣国府时说,“若问那赦公,也有二子,长名贾琏……”既是长,为啥又叫二爷,但在贾府上下,琏二爷,...

考清华大学要多少分?2019年清华北大各省录取分数线

考清华大学要多少分?2019年清华北大各省录取分数线

华大学和北京大学作为中国最好的两所大学,考上清北无疑是一种巨大的荣誉。 但是由于招生规模的限制,每个省能够考上清华大学和北京大学的学生数量较少。 2019年,各省的一本的录取结果基本落下了帷幕,那...

网络赌博诈骗的钱能要回来吗

Windows Server 2008 R2 Itanium黑客接单平台验证环境:echo "COUNT: $COUNT"要利用此漏洞,攻击者需要通过RDP向目标系统远程桌面服务发送送一个经过特殊设计...