漏洞资源|Jackson-databind反序列化漏洞风险性通知(CVE-2021-35490,CVE-2021-35491)

访客3年前黑客工具385

2020年12月18日,腾讯云服务安全运营管理中心检测到,FasterXML Jackson-databind官方发布安全性通知,公布Jackson-databind

为防止您的业务流程受影响,腾讯云服务安全性建议立即进行安全性自纠自查,如在受影响范畴,请您立即开展升级修补,防止被外界攻击者侵入。

漏洞详细信息

Jackson-databind是一套开源系统java性能卓越 *** ONCPU。

据官方网叙述,Jackson-databind存有一处新的反序列化远程控制代码执行漏洞(CVE-2020-35790/CVE-2020-35491),该漏洞是因为org.apache.commons.dbcp2.datasources.PerUserPoolDataSource和org.apache.commons.dbcp2.datasources.SharedPoolDataSource

组件库存有不安全的反序列化,造成 攻击者能够运用漏洞完成远程控制代码执行。

安全风险

中风险性

漏洞风险性

攻击者可运用该漏洞远程控制实行随意编码

危害版本

jackson-databind 2.x

安全性版本

jackson-databind >=2.9.10.8 (并未发布)

jackson-databind >=2.10.0

修补提议

1.官方网并未发布补丁下载,提议应用 jackson-databind > 2.10的版本,此版本应用授权管理认证,可完全避免该类风险性。

2.对于没法升級jackson-databind的,清查并将有关jar部件从运用依靠中清除可阻拦漏洞进攻(很有可能会造成 运用不能用风险性)。

官方网连接:

【备注名称】:建议在升級前搞好备份数据工作中,防止发生意外

检验与安全防护

- 腾讯官方T-Sec云服务器防火墙标准库时间2020-12-18以后的版本,已适用对Jackson-databind反序列化漏洞运用开展检验和阻拦,腾讯云服务服务器防火墙内嵌的侵入防御力作用,应用虚似补丁下载体制防御力全新的漏洞运用;

- 腾讯官方 T-Sec Web运用服务器防火墙(WAF)已适用阻拦Jackson-databind反序列化漏洞(CVE-2020-35490/CVE-2020-35491)

漏洞参照

相关文章

全国政府秘书长和办公新警察故事2厅主任视频会议召开 肖捷

新华社北京12月26日电 全国政府秘书长和办公厅主任视频会议12月25日在京召开,国务委员兼国务院秘书长肖捷出席并讲话。他强调,政府办公厅系统要以习近平新时代中国特色社会主义思想为指导,深入贯彻党的十...

简朴有用的查看别人的微信聊天记录

在我们与微信密友的东拉西扯全过程中,常常会发一些搞笑幽默的面色包或是舒目的照片,直到过后要想将其保存得手机,却发觉照片不知道何时早已删掉了。那麼怎祥恢复微信东拉西扯纪录删掉的照片?找到已删除微信东拉西...

公安局如何对手机取证(公安局调查取证程序)

公安机关需要申请调查令即可调取证据。根据《高民院关于民事诉讼证据若干规定》第十七条规定符合列条件事及其诉讼。 要获得你手机通话内容,公安机关根本不用去移动公司。公安机关就有这类设备,属于技术侦查的范畴...

山药怎么做好吃?十五分钟做成家常炒山药

山药怎么做好吃?十五分钟做成家常炒山药

山药质地细腻,肉色洁白,营养丰富,适口性强,基本上一年四季均有供应,是深受人们喜爱的一种蔬菜,同时还是一种药用价值很高的中药材。鲜山药除了能制成滋补性的美味菜肴外,还可用来煮粥,制馅用于包子、汤圆之类...

毛呢大衣怎么洗(大衣清洗方式及技巧)

毛呢大衣怎么洗(大衣清洗方式及技巧)

已经进入中秋,天气渐渐变凉了,早晚都有点发冷的感觉,又快要到穿毛呢大衣的时候了。毛呢大衣的材料特殊,不经常清洗,一年最多洗两次,也不能像普通衣物一样,放在洗衣机里用水洗,又在衣柜里呆了整整一个夏天,所...

克隆微信群骗会计:微信新骗术解密!

克隆微信群骗会计:微信新骗术解密!

办公用微信交流的越来越多,方便快捷的微信给大家提供了多种方便。克隆微信群骗会计,这种骗局悄然出现了,新型骗术大家要注意了。然而,在武汉却有这样一位会计,微信上被拉进了一个工作群,结果被骗子骗走85万公...