漏洞资源|Jackson-databind反序列化漏洞风险性通知(CVE-2021-35490,CVE-2021-35491)

访客4年前黑客工具401

2020年12月18日,腾讯云服务安全运营管理中心检测到,FasterXML Jackson-databind官方发布安全性通知,公布Jackson-databind

为防止您的业务流程受影响,腾讯云服务安全性建议立即进行安全性自纠自查,如在受影响范畴,请您立即开展升级修补,防止被外界攻击者侵入。

漏洞详细信息

Jackson-databind是一套开源系统java性能卓越 *** ONCPU。

据官方网叙述,Jackson-databind存有一处新的反序列化远程控制代码执行漏洞(CVE-2020-35790/CVE-2020-35491),该漏洞是因为org.apache.commons.dbcp2.datasources.PerUserPoolDataSource和org.apache.commons.dbcp2.datasources.SharedPoolDataSource

组件库存有不安全的反序列化,造成 攻击者能够运用漏洞完成远程控制代码执行。

安全风险

中风险性

漏洞风险性

攻击者可运用该漏洞远程控制实行随意编码

危害版本

jackson-databind 2.x

安全性版本

jackson-databind >=2.9.10.8 (并未发布)

jackson-databind >=2.10.0

修补提议

1.官方网并未发布补丁下载,提议应用 jackson-databind > 2.10的版本,此版本应用授权管理认证,可完全避免该类风险性。

2.对于没法升級jackson-databind的,清查并将有关jar部件从运用依靠中清除可阻拦漏洞进攻(很有可能会造成 运用不能用风险性)。

官方网连接:

【备注名称】:建议在升級前搞好备份数据工作中,防止发生意外

检验与安全防护

- 腾讯官方T-Sec云服务器防火墙标准库时间2020-12-18以后的版本,已适用对Jackson-databind反序列化漏洞运用开展检验和阻拦,腾讯云服务服务器防火墙内嵌的侵入防御力作用,应用虚似补丁下载体制防御力全新的漏洞运用;

- 腾讯官方 T-Sec Web运用服务器防火墙(WAF)已适用阻拦Jackson-databind反序列化漏洞(CVE-2020-35490/CVE-2020-35491)

漏洞参照

相关文章

微信6.5.22最新版本来了,这次是最良心的一次更

微信6.5.22最新版本来了,这次是最良心的一次更

微信其实更像的非常频繁,但每次更新我们都没有发布相关的新闻,而这次我发了,主要的原因是微信6.5.22最新版本是最良心的一次更新。因为微信这次更新了这些主要内容! 1、待办提醒 在新版的微信中,可...

小孩给姐姐写信当黑客的小说的简单介绍

小孩给姐姐写信当黑客的小说的简单介绍

本文导读目录: 1、有什么关于黑客的小说? 2、有没有关于黑客的小说?内容最好在800章以上。 3、求几本好看的黑客类小说! 4、谁介绍几本有关黑客的小说! 5、给我推荐一本关于黑客的...

不忘初心,方得始终是什么意思,出自哪里

不忘初心,方得始终是什么意思,出自哪里

  这句话一般认为是从《华严经》中概括出来的。字面意思是,不忘记最初的那份心,这样才能够得到一份有始有终的完整。不忘初心,才会找对人生的方向,坚定追求,抵达自己的初衷。 初心...

面肌痉挛(面肌痉挛会自己好吗)

面肌痉挛一般 是一侧脸部不规律性地抽动,一阵一阵的,病人自身控制不了,情绪激动时非常容易引起。 面肌痉挛的最初症状是眼跳,自然“眼跳”有二种状况: 一种是疲惫、休息不好造成的上眼皮颤动,多歇息、睡...

大六壬金口诀(小六壬百算大全详解)

  本人平时喜欢研究下小六壬,今沃尔沃轿车天在网上看了一篇小六壬金口诀的帖西班牙女郎子,平时。  小六壬 有金口夏威夷南岸诀和马前课,均脱胎于大六壬。我看肖申克救赎过金口诀的现代书籍,看不懂,主要小麦...

炸薯条怎么做(怎么用土豆炸出美味薯条)

日常日常生活很多人都是会喜爱去吃肯德基,在我们去吃肯德基的情况下,一般都是会点上一是炸薯片吃。炸薯片是一种十分香酥可口的小零食,成年人小孩都尤其喜欢。尤其是配着番茄沙司一起吃,那味儿非常美味可口。 麦...